🟠 《高危安全漏洞:CVE-2026-56747》

CVSS 评分: 高危(8.7)  状态: Received  发布时间: 2026-07-27


漏洞简介

CVE-2026-56747 是一个存在于 Cribl Stream 中的高危代码注入漏洞,其根本原因属于 CWE-94 分类(代码生成控制不当,Improper Control of Generation of Code)。该漏洞位于 Cribl Stream 的 JSON Pointer-to-accessor 编译器中。

攻击者利用该漏洞的方式如下:

  • 攻击者需要拥有远程访问权限,并且具备编辑权限(edit privileges)。
  • 攻击者通过构造恶意的数据库连接标识符(database connection identifier)或包配置值(pack configuration value),向服务器提交特制数据。
  • 由于系统未能对代码生成过程进行有效控制,这些恶意输入会被注入到 JSON Pointer-to-accessor 编译器中,导致在服务器端执行任意 JavaScript 代码。

该漏洞影响 Cribl Stream 4.18.2 之前的版本。根据官方安全公告,该问题已在版本 4.18.2 中得到修复。

影响范围

  • 受影响产品:Cribl Stream
  • 受影响版本:所有早于 4.18.2 的版本(即 < 4.18.2)
  • 修复版本:4.18.2 及以上版本
  • 攻击条件:攻击者需要拥有有效的远程登录凭证,并且具备编辑权限(edit privileges)

风险分析

根据 CVSS 4.0 评分向量(CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X),该漏洞的严重性极高,具体风险如下:

  • 攻击向量(AV:N):远程网络攻击,无需物理接触。
  • 攻击复杂度(AC:L):攻击复杂度低,利用难度较小。
  • 所需权限(PR:L):需要低权限(编辑权限),但无需管理员权限。
  • 用户交互(UI:N):无需用户交互,攻击可自动触发。
  • 机密性影响(VC:H):可能导致服务器上的敏感数据(如配置、日志、凭证等)被完全泄露。
  • 完整性影响(VI:H):攻击者可以修改服务器上的任意数据或配置,破坏系统完整性。
  • 可用性影响(VA:H):可能导致服务中断、进程崩溃或资源耗尽,严重影响系统可用性。

可能的攻击后果

  • 攻击者可以在 Cribl Stream 服务器上执行任意 JavaScript 代码,从而完全控制受影响的服务器。
  • 利用该漏洞,攻击者可以窃取、篡改或删除存储在 Cribl Stream 中的日志数据、配置信息以及相关凭证。
  • 攻击者可能利用服务器作为跳板,对内网其他系统发起进一步攻击。
  • 由于攻击者仅需编辑权限,内部低权限用户或通过其他方式获得编辑权限的外部攻击者均可利用此漏洞,扩大了攻击面。

建议:所有使用 Cribl Stream 的用户应立即升级至 4.18.2 或更高版本,并审查当前具有编辑权限的用户列表,确保最小权限原则。


🔍 技术细节

字段
CVE ID CVE-2026-56747
CVSS 评分 8.7 🟠
严重程度 高危
CVSS 向量 CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
CWE 分类 CWE-94
发布时间 2026-07-27
最后更新 2026-07-27
状态 Received
数据来源 af879a92-7297-456a-bb0e-905ac6c64bdc

🔗 参考链接