🟠 高危 | CVE-2026-65708 — sysPass through version 3.2.11 contains an insecur...
🟠 【深度分析】高危安全漏洞:CVE-2026-65708
CVSS 评分: 高危(8.6)🟠 状态: Deferred 发布时间: 2026-07-24
🔍 技术细节速览
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-65708 |
| CVSS 评分 | 8.6 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-639 |
| 发布时间 | 2026-07-24 |
| 最后更新 | 2026-07-27 |
| 状态 | Deferred |
| 数据来源 | disclosure@vulncheck.com |
危害等级:高危
CVSS 评分:8.6 (CVSS:4.0)
攻击向量:网络(AV:N)
影响组件:sysPass ≤ 3.2.11
漏洞概述
CVE-2026-65708 是 sysPass 密码管理系统中存在的一处不安全直接对象引用(IDOR) 漏洞,影响 3.2.11 及之前的所有版本。该漏洞源于 AccountFileController 中缺少必要的授权检查,任何已认证的普通用户均可通过构造任意数字文件 ID,访问、下载、查看、删除甚至上传属于其他账户的附件文件,从而完全绕过账户级别的 ACL 访问控制。
由于攻击者只需拥有最低权限的合法账号即可利用该漏洞,且攻击复杂度低、无需用户交互,CVSS 4.0 评分达 8.6(高危)。该漏洞同时影响系统的机密性和完整性(VC:H / VI:H),可导致敏感凭据文件泄露或恶意篡改。
受影响组件与版本
| 组件 | 受影响版本 | 修复版本 |
|---|---|---|
| sysPass Password Manager | ≤ 3.2.11 | 目前未见官方补丁披露,见“修复建议” |
- 漏洞位置:
AccountFileController(负责账户附件的上传、下载、删除、列表查看等操作) - CVE 状态:Deferred(推迟处理),表明截至目前尚未完成修复或尚未被广泛利用。
漏洞原理分析
1. 不安全直接对象引用(IDOR)
该漏洞属于 CWE-639:通过用户控制的键绕过授权机制。sysPass 的账户附件功能通过 AccountFileController 处理文件操作请求。正常情况下,系统应当验证当前用户是否对附件所属的账户具有 ACL 权限(例如只读、编辑、共享等)。
然而,AccountFileController 中的以下动作未进行此类校验:
- download(下载附件)
- view(查看附件)
- delete(删除附件)
- upload(上传新附件)
- list(列出附件)
攻击者只需向这些接口提交目标附件的数字文件 ID(如 ?id=12345),控制器便会直接根据 ID 执行文件操作,没有检查该 ID 对应的附件是否属于当前用户有权访问的账户。
2. 攻击方式
攻击流程简单直接:
- 攻击者以任意普通用户身份登录 sysPass(无需管理员权限)。
- 通过枚举或猜测附件 ID(通常为连续整数)构造请求,例如:
GET /index.php?controller=AccountFile&action=download&id=1234POST /index.php?controller=AccountFile&action=delete&id=5678
- 服务器响应请求,返回或操作该附件,而不管其归属账户的 ACL 设置。
由于缺少 isUserAllowed 之类的检查,攻击者可以:
- 横向遍历:获取所有用户账户相关的附件内容(如密码备份、SSH 密钥、配置文件等)。
- 越权写入/删除:向任意账户上传恶意附件,或删除关键附件,破坏数据完整性。
3. 为什么攻击可行
- 攻击途径为网络(AV:N),任何能访问 sysPass Web 接口的人都可以发起攻击。
- 攻击复杂度低(AC:L),不存在需要绕过额外防御或特殊条件。
- 无需用户交互(UI:N),攻击完全自动化进行。
- 仅需低权限(PR:L),普通账号即可触发,且无需获得任何管理角色。
影响评估
攻击难度
从 CVSS 4.0 向量 AV:N/AC:L/AT:N/PR:L/UI:N 可以看出:
- AT:N(无攻击所需技术措施):攻击者不需要绕过特定的技术防护措施(如 ASLR、DEP 等),纯业务逻辑漏洞。
- PR:L(低权限):只需一个合法的最低权限用户账号,这在多租户或企业环境中很容易获得(如普通员工账号)。
- 综合来看,利用难度极低,几乎等同于未授权访问。
潜在后果
| 影响维度 | 级别 | 说明 |
|---|---|---|
| 机密性 | 高 | 可读取任意账户附件,可能包含密码导出文件、数据库备份、私钥等敏感数据 |
| 完整性 | 高 | 可删除或篡改附件,上传恶意文件,破坏数据可信度 |
| 可用性 | 无 | 直接攻击不导致服务不可用,但删除大量附件可能间接造成业务中断 |
实际威胁场景
- 企业内部密码管理:sysPass 常被用于团队共享凭据。攻击者利用此漏洞可窃取其他部门的高权限账号附件,进而横向移动。
- 供应链攻击:如果 sysPass 作为 SaaS 服务提供,单个租户的普通用户可访问其他租户的数据,造成跨租户数据泄露。
- 持久化后门:攻击者可向目标账户上传恶意附件(如钓鱼 HTML 或恶意脚本),等待合法用户打开,进一步渗透。
现有信息局限性
NVD 描述中未提供漏洞的具体代码位置、触发函数签名或修复补丁。现有信息足以确认是 IDOR 逻辑漏洞,但不足以确定是否还有其他前置条件(如会话验证环节的疏漏)。CVE 状态为 Deferred,表明官方尚未发布最终修复或验证方案。
修复建议
1. 官方补丁
目前 NVD 状态为 Deferred,尚未给出官方修复版本。请持续关注:
- sysPass 官方发布渠道(GitHub、官网公告、邮件列表)
- NVD 页面更新:https://nvd.nist.gov/vuln/detail/CVE-2026-65708
2. 临时缓解措施
在补丁发布前,可采取以下措施降低风险:
- 限制系统暴露:将 sysPass Web 接口限制在内网或 VPN 内访问,减少网络攻击面。
- 启用严格 ACL:确认所有账户启用了细粒度 ACL,并对
AccountFileController的路由进行访问审计。 - WAF/反向代理规则:在反向代理层监控
AccountFile相关的请求,尤其是id参数的可疑高频枚举(如连续递增的 ID)。 - 加强日志监控:开启详细日志,检测同一用户短时间访问大量不同附件 ID 的行为,并设置告警。
- 最小权限原则:清理系统中的闲置账号,避免为不需要附件的用户分配可登录权限。
3. 自查漏洞是否存在
- 使用低权限测试账号,尝试直接构造
download请求访问一个已知属于其他账户的附件 ID(例如通过普通用户界面创建附件后记录其 ID,再用另一账号访问)。 - 若能成功下载或删除,则受影响。
4. 升级规避
如果无法立即升级,可考虑:
- 暂时禁用附件功能(如禁用控制器路由),直至官方补丁发布。
- 使用第三方身份代理(如 OAuth/OIDC)附加访问控制层,拦截未授权请求。
参考资料
- CVE 详情页:https://nvd.nist.gov/vuln/detail/CVE-2026-65708
- CWE-639:https://cwe.mitre.org/data/definitions/639.html
- CVSS 4.0 规范:https://www.first.org/cvss/v4.0/specification-document
- 系统组件信息(NVD 参考):未在提供数据中列出(若已知官方公告请补充)
结论:CVE-2026-65708 是一个利用门槛极低、影响机密性与完整性的高危 IDOR 漏洞。任何部署了 sysPass ≤ 3.2.11 的环境都应当将其视为紧急风险,在官方修复发布前采取必要的访问控制与监控措施。