🟠 高危 | CVE-2026-65709 — sysPass through version 3.2.11 contains a missing ...
🟠 【深度分析】高危安全漏洞:CVE-2026-65709
CVSS 评分: 高危(8.7)🟠 状态: Deferred 发布时间: 2026-07-24
🔍 技术细节速览
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-65709 |
| CVSS 评分 | 8.7 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-639 |
| 发布时间 | 2026-07-24 |
| 最后更新 | 2026-07-27 |
| 状态 | Deferred |
| 数据来源 | disclosure@vulncheck.com |
危害等级:高危
CVSS 评分:8.7(CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N)
漏洞概述
CVE-2026-65709 是 sysPass 密码管理系统中存在的一处**缺失对象级授权(Missing Object-Level Authorization)**漏洞,影响版本 3.2.11 及之前版本。该漏洞位于 sysPass 的 JSON-RPC API 实现中,导致持有有效 API Token 的普通用户能够绕过基于账户的访问控制(AccountFilterUser 检查),进而对整个密码库中的账户执行以下操作:
- 枚举账户元数据(
viewAction) - 编辑账户信息(
editAction) - 修改账户密码(
editPassAction) - 删除账户(
deleteAction)
攻击者不需要拥有管理员权限,只需具备任意 API Token(低权限),即可通过网络远程利用该漏洞。漏洞的机密性影响和完整性影响均为“高”,可用性影响为“低”,整体危害严重。
目前该漏洞在 NVD 中的状态为 Deferred(暂缓),官方是否已发布修复补丁尚不明确,需要持续关注项目方的安全公告。
受影响组件与版本
| 组件 | 受影响版本 |
|---|---|
| sysPass | ≤ 3.2.11 |
sysPass 是一个开源的密码管理工具,通常用于团队或企业集中管理共享凭据。所有低于或等于 3.2.11 的版本均受影响。
漏洞原理分析
根据 CVE 描述,漏洞根因是 sysPass 的 JSON-RPC API 缺少对象级授权检查。具体来说,AccountController 中的多个动作(viewAction、editAction、deleteAction、editPassAction)在调用时没有执行 AccountFilterUser 过滤逻辑。
在正常的业务设计中,sysPass 应当根据当前 API Token 所关联的用户身份及其账户访问权限,对请求操作的账户对象进行校验,确保用户只能访问/操作属于自己的或已被授权共享的账户。然而,由于上述动作未调用相应的授权检查,API Token 持有者可以直接通过构造包含任意 accountId 的 JSON-RPC 请求,访问或操作其他用户的账户数据。
这种缺陷属于典型的 CWE-639:通过用户控制的键绕过授权机制(Authorization Bypass Through User-Controlled Key)。攻击者只需要在请求中修改目标账户的资源标识符,即可越权执行操作,无需其他特殊条件。
攻击向量分析:
- 攻击路径:JSON-RPC API 通常监听网络端口,攻击者通过网络即可发起请求,无需物理接触。
- 前置条件:拥有一个有效的 API Token(低权限即可)。Token 可能来自普通员工用户或第三方集成服务。
- 操作方式:向 JSON-RPC 接口发送构造的请求,例如调用
AccountController.viewAction并传入不属于当前用户的账户 ID,从而读取元数据;或调用editPassAction修改目标账户口令。
现有公开信息没有提供具体的漏洞触发代码片段或完整的请求示例,因此无法进一步确认是缺少统一过滤器还是某些 Action 忘记调用授权方法。但从描述可以确定,问题本质是服务端未能对所操作的对象进行所有权/访问范围校验。
影响评估
利用条件与难度
| 维度 | 评估 |
|---|---|
| 攻击向量 (AV) | 网络 (N):可通过网络远程利用 |
| 攻击复杂度 (AC) | 低 (L):无需特殊条件,利用链路简单 |
| 攻击所需条件 (AT) | 无 (N):不需要竞态、特殊环境等 |
| 所需权限 (PR) | 低 (L):普通 API Token 即可 |
| 用户交互 (UI) | 无 (N):不需要受害者配合 |
| 机密性影响 (VC) | 高 (H):可枚举并读取所有账户元数据 |
| 完整性影响 (VI) | 高 (H):可修改密码和账户信息 |
| 可用性影响 (VA) | 低 (L):可删除账户,但对整体服务可用性影响有限 |
综合 CVSS 4.0 评分 8.7(高危),该漏洞极易被利用,且对核心数据资产的保密性和完整性构成严重威胁。
潜在后果
- 敏感信息泄露:攻击者可批量枚举所有账户的元数据,包括账户名称、URL、描述等信息,为后续钓鱼或横向渗透提供情报。
- 密码覆盖与账户劫持:通过
editPassAction修改任意账户的密码,可能导致托管系统被未授权接管。例如攻击者将某个服务器或应用的密码改为自己已知的值,从而获得该系统访问权。 - 数据破坏:通过
deleteAction删除账户,造成业务关键凭据丢失,可能导致服务中断或数据恢复困难。 - 供应链风险:sysPass 常被企业用作凭据管理中心,一旦被攻破,所有下游系统的安全将面临连锁威胁。
由于权限要求仅为“低”,且攻击复杂度低,实际利用门槛很低,建议所有使用受影响版本的用户立即采取缓解措施。
修复建议
升级到修复版本
目前官方尚未发布针对该 CVE 的补丁版本(NVD 状态为 Deferred)。请持续关注 sysPass 官方发布渠道(GitHub Releases、项目官网)的安全公告,一旦有新版发布(> 3.2.11),应尽快升级。临时缓解措施(升级前)
- 限制 API 访问范围:通过防火墙/反向代理限制 JSON-RPC API 的访问来源 IP,仅允许可信的内网或管理网段访问。
- 吊销不必要的 API Token:审查现有 API Token,删除不再使用或权限过大的 Token,降低被利用面。
- 启用更严格的网络策略:若业务允许,可将 sysPass 实例置于独立网络分区,避免暴露到不可信网络。
- 监控异常调用:在日志中重点监控
AccountController相关动作的高频访问,尤其是包含大量不同accountId的请求,及时发现批量枚举或修改行为。
增强账户保护
对于已托管的敏感账户,建议启用双重认证(2FA)等额外保护机制,并定期轮换重要系统密码,以降低被绕过后的实际危害。持续跟踪漏洞状态
NVD 状态为 Deferred,可能是等待更多信息或官方回应。建议订阅 VulnCheck 或其他漏洞情报源的更新通知,确保第一时间获取修复方案。
参考资料
- NVD 漏洞详情页:https://nvd.nist.gov/vuln/detail/CVE-2026-65709
- CWE-639 官方定义:https://cwe.mitre.org/data/definitions/639.html
- 数据来源通告方:VulnCheck(disclosure@vulncheck.com)
说明:本分析基于 NVD 公开数据,未补充未经验证的技术细节。具体漏洞代码位置及补丁信息需等待官方进一步披露。