🔴 严重 | CVE-2026-67208 — Juggle through 1.6.0 contains a remote code execut...
🔴 《严重安全漏洞:CVE-2026-67208》
CVSS 评分: 严重(9.3) 状态: Deferred 发布时间: 2026-07-30
漏洞简介
CVE-2026-67208 是一个存在于 Juggle 软件(版本 1.6.0 及之前版本)中的远程代码执行(Remote Code Execution, RCE)漏洞。该漏洞允许未经身份验证的远程攻击者通过连接至暴露在外的 H2 数据库 Web 控制台(H2 Console),并使用默认出厂凭据(default shipped credentials)进行登录,从而执行任意操作系统命令。
具体攻击路径如下:
- 攻击者可以访问未受保护的
/h2-console端点。 - 使用默认凭据进行身份验证。
- 利用 H2 数据库的
CREATE ALIAS结合Runtime.exec()技术执行任意系统命令。
当攻击者针对官方提供的 Docker 镜像进行攻击时,由于容器通常以高权限运行,攻击者可实现 root 级别的代码执行。
该漏洞涉及以下常见弱点枚举(CWE)分类:
- CWE-306:关键功能缺少身份验证(Missing Authentication for Critical Function)
- CWE-1188:默认凭据未更改(Insecure Default Initialization of Resource)
影响范围
- 受影响软件:Juggle
- 受影响版本:版本 1.6.0 及之前所有版本(through 1.6.0)
- 利用条件:攻击者无需任何身份验证即可通过网络访问目标系统的
/h2-console端点,且系统使用了默认的 H2 数据库凭据。
风险分析
根据 CVSS 4.0 评分向量(CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N),该漏洞具有以下风险特征:
- 攻击复杂度低(AC:L):无需特殊技巧或条件即可利用。
- 无需权限(PR:N):攻击者无需任何有效账户。
- 无需用户交互(UI:N):攻击过程完全自动化,不需要受害者执行任何操作。
- 影响严重:
- 机密性(VC:H):攻击者可读取系统上的任意文件,包括敏感配置和数据。
- 完整性(VI:H):攻击者可修改系统文件或数据。
- 可用性(VA:H):攻击者可导致服务中断或完全控制服务器。
可能的攻击后果:
- 完全接管运行 Juggle 的服务器或容器。
- 窃取数据库中的敏感业务数据。
- 利用被攻陷的服务器作为跳板,对内网其他系统发起横向移动攻击。
- 在 Docker 环境下,由于容器通常以 root 权限运行,攻击者可进一步尝试逃逸至宿主机。
建议:立即升级至 Juggle 1.6.0 之后的修复版本,或禁用 /h2-console 端点,并更改所有默认数据库凭据。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-67208 |
| CVSS 评分 | 9.3 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-306,CWE-1188 |
| 发布时间 | 2026-07-30 |
| 最后更新 | 2026-07-30 |
| 状态 | Deferred |
| 数据来源 | disclosure@vulncheck.com |
🔗 参考链接
💬 评论