🔴 《严重安全漏洞:CVE-2026-8338》

CVSS 评分: 严重(9.2)  状态: Received  发布时间: 2026-07-29


漏洞简介

CVE-2026-8338 是一个存在于 Coverity Connect 中的 身份验证与授权绕过(Authentication and Authorization Bypass) 漏洞,相关 CWE 分类为 CWE-288(认证绕过使用备用路径或通道)。该漏洞源于 Spring Security 框架在特定 API 端点上的认证与授权控制存在缺陷。

具体而言,在 Coverity Connect 的受影响版本中,一个未经身份验证的恶意攻击者能够通过发送特制的 HTTP 请求,绕过某些 API 端点上的身份验证和授权检查,从而未经授权访问 Coverity 系统内部的数据。

影响范围

  • 受影响软件:Coverity Connect
  • 受影响版本:2023.6.0 至 2026.3.0(含边界版本)
  • CVSS 向量:CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • CVSS 评分:该向量表明攻击复杂度较高(AC:H),需要攻击者具备一定的攻击能力(AT:P),但无需任何权限(PR:N)和用户交互(UI:N)。漏洞对机密性(VC:H)和完整性(VI:H)影响严重,对可用性(VA:L)影响较低。

风险分析

  • 攻击前提:攻击者需要能够向 Coverity Connect 服务发送特制的 HTTP 请求,且无需任何身份验证凭据。
  • 攻击后果
    • 数据泄露:攻击者可绕过认证与授权控制,访问 Coverity 系统中本应受保护的敏感数据,包括源代码分析结果、项目配置信息、用户数据等,造成严重的信息泄露风险。
    • 数据篡改:由于完整性影响为高(VI:H),攻击者可能利用该漏洞修改或删除系统中的数据,破坏分析结果的准确性或系统配置。
    • 有限的服务影响:可用性影响较低(VA:L),表明该漏洞不太可能导致服务完全中断,但可能对部分功能或数据可用性造成轻微影响。
  • 潜在利用场景:攻击者可通过网络远程发起攻击,无需物理接触或本地访问权限。由于无需用户交互,自动化扫描或批量攻击的可能性较高。尽管攻击复杂度较高,但一旦成功,危害极大。

🔍 技术细节

字段
CVE ID CVE-2026-8338
CVSS 评分 9.2 🔴
严重程度 严重
CVSS 向量 CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
CWE 分类 CWE-288
发布时间 2026-07-29
最后更新 2026-07-29
状态 Received
数据来源 disclosure@synopsys.com

🔗 参考链接