🔴 《严重安全漏洞:CVE-2026-15704》

CVSS 评分: 严重(9.8)  状态: Received  发布时间: 2026-07-24


漏洞简介

CVE-2026-15704 涉及 Eclipse BaSyx Go Components 项目中一个由于尾部斜杠处理不一致导致的授权绕过漏洞。该漏洞影响版本范围包括 1.0.0 及之前的所有版本。

具体来说,在启用了基于属性的访问控制(ABAC)的部署环境中,ABAC 中间件与 HTTP 路由器在处理请求路径尾部斜杠时存在不一致行为,从而引发安全缺陷。

  • 共享路由器配置使用了 Chi 框架的 middleware.StripSlashes 功能。例如,一个形如 GET /shells/ 的请求会被路由到已注册的 GET /shells 路由处理程序。
  • 然而,ABAC 中间件在评估请求时,使用的是包含尾部斜杠的原始请求路径。如果 ABAC 路由查找未能匹配到带有斜杠后缀的路由,该请求会被放行通过。
  • 随后,路由器会剥离尾部斜杠,并执行受保护的处理程序,但此时并未经过预期的 ABAC 授权决策,也未应用应有的 ABAC 查询过滤器。

该漏洞属于以下 CWE 分类:

  • CWE-180:不正确的行为顺序(Incorrect Behavior Order)
  • CWE-284:不正确的访问控制(Improper Access Control)
  • CWE-863:不正确的授权(Incorrect Authorization)

影响范围

  • 受影响版本:Eclipse BaSyx Go Components 版本 1.0.0 及之前所有版本。
  • 受影响组件:所有启用了 ABAC 并使用共享路由器和 ABAC 中间件的服务,包括但不限于:
    • AAS 仓库(AAS Repository)
    • 子模型仓库(Submodel Repository)
    • AAS 注册表(AAS Registry)
    • 子模型注册表(Submodel Registry)
    • 概念描述仓库(Concept Description Repository)
    • 发现服务(Discovery)
    • AAS 环境上传(AAS Environment upload)
    • 其他相关服务
  • 修复版本:该问题已在 Eclipse BaSyx Go Components v1.0.1 中修复。

风险分析

攻击向量与利用方式
未认证或未授权的网络攻击者可以通过在受保护的 API 路由末尾附加一个尾部斜杠(trailing slash)来触发该漏洞。例如,将 GET /shells 改为 GET /shells/,即可绕过 ABAC 策略检查,直接访问本应被拒绝的处理程序。

攻击后果
根据暴露的组件、使用的 HTTP 方法以及部署的 ABAC 策略,攻击者可能实现以下未经授权的操作:

  • 读取(Read):获取敏感数据或资源信息。
  • 创建(Create):在系统中创建新资源。
  • 更新(Update):修改现有资源。
  • 删除(Delete):删除关键数据或配置。
  • 上传(Upload):上传恶意文件或内容。

严重性评估
该漏洞的 CVSS 3.1 评分为 9.8(严重),向量为 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H,表明:

  • 攻击者无需认证(PR:N)
  • 无需用户交互(UI:N)
  • 攻击复杂度低(AC:L)
  • 可远程利用(AV:N)
  • 影响范围不改变(S:U)
  • 对机密性、完整性和可用性均造成高影响(C:H/I:H/A:H)

因此,该漏洞可能导致完全的系统接管或数据泄露,属于高危安全风险,建议受影响用户立即升级至 v1.0.1 或更高版本。


🔍 技术细节

字段
CVE ID CVE-2026-15704
CVSS 评分 9.8 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE 分类 CWE-180,CWE-284,CWE-863
发布时间 2026-07-24
最后更新 2026-07-24
状态 Received
数据来源 emo@eclipse.org

🔗 参考链接