🟠 高危 | CVE-2026-67348 — Julep contains an insecure direct object reference...
🟠 《高危安全漏洞:CVE-2026-67348》
CVSS 评分: 高危(8.6) 状态: Received 发布时间: 2026-07-30
漏洞简介
CVE-2026-67348 是一个存在于 Julep 项目中的不安全直接对象引用(Insecure Direct Object Reference, IDOR) 漏洞,对应 CWE-639 分类。该漏洞位于 get_execution_details 端点中,允许已认证的租户(tenant)读取其他租户的执行数据。
具体来说,攻击者可以通过向该端点提供任意的 execution_id 值,来获取其他租户的敏感执行记录。这些记录包括:
- 任务输入(task inputs)
- 任务输出(task outputs)
- 元数据(metadata)
- 时间性任务令牌(temporal task tokens)
由于系统未对用户是否有权访问特定 execution_id 进行充分校验,导致认证用户能够越权访问本不属于自己的数据。
影响范围
- 受影响软件:Julep(具体版本信息请参考官方 GitHub 仓库及漏洞公告)
- 影响组件:
get_execution_details端点 - 攻击条件:攻击者需要拥有有效的认证凭据(authenticated tenant),但无需高权限
风险分析
根据 CVSS 4.0 向量评分(CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N),该漏洞具有以下风险特征:
- 攻击向量(AV:N):远程网络攻击,无需物理接触
- 攻击复杂度(AC:L):攻击复杂度低,无需特殊条件
- 所需权限(PR:L):仅需低权限(普通认证用户)
- 用户交互(UI:N):无需用户交互
- 机密性影响(VC:H):对机密性造成高影响,攻击者可获取其他租户的敏感执行数据
- 完整性影响(VI:H):对完整性造成高影响,攻击者可能篡改或伪造数据
- 可用性影响(VA:N):对可用性无直接影响
可能的攻击后果:
- 数据泄露:攻击者可窃取其他租户的任务输入、输出、元数据及时间性任务令牌,这些数据可能包含业务敏感信息、API 密钥、内部配置等。
- 权限提升:通过获取的时间性任务令牌,攻击者可能进一步冒充其他租户执行操作,扩大攻击面。
- 横向移动:在多租户环境下,攻击者可以遍历
execution_id批量窃取数据,导致大规模信息泄露。 - 合规风险:若系统处理 GDPR、HIPAA 等合规数据,该漏洞可能导致严重法律后果。
建议修复措施:在 get_execution_details 端点中增加对当前用户与 execution_id 所属租户的绑定校验,确保用户只能访问自己租户内的执行记录。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-67348 |
| CVSS 评分 | 8.6 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-639 |
| 发布时间 | 2026-07-30 |
| 最后更新 | 2026-07-30 |
| 状态 | Received |
| 数据来源 | disclosure@vulncheck.com |
🔗 参考链接
💬 评论