🟠 《高危安全漏洞:CVE-2026-66420》

CVSS 评分: 高危(8.6)  状态: Received  发布时间: 2026-07-30


漏洞简介

CVE-2026-66420 是一个存在于 MeshCentral 1.1.21 版本中的跨站点 WebSocket 劫持保护绕过漏洞。该漏洞源于 webserver.js 文件中的 CheckWebServerOriginName() 函数存在一个无条件的早期返回(unconditional early return)逻辑缺陷。当服务器使用自签名证书(self-signed certificates)时,该函数会直接返回,导致跨源 WebSocket 连接(cross-origin WebSocket connections)的源验证(origin validation)被完全绕过。

攻击者可以利用此漏洞,在未经身份验证的情况下,通过以下步骤实现攻击:

  1. 打开跨源 WebSocket 连接到 MeshCentral 的任意一个 WebSocket 端点(共 12 个)。
  2. 发送精心构造的 action 命令,窃取用于签名会话 cookie 的服务器 sessionKey
  3. 利用窃取的 sessionKey 伪造任意用户的会话令牌(session tokens)。
  4. 获得对 MeshCentral 实例所管理的所有设备的完全远程控制权。

该漏洞属于 CWE-346(Origin Validation Error) 分类,即源验证错误。

影响范围

  • 受影响软件:MeshCentral 1.1.21
  • 受影响组件webserver.js 中的 CheckWebServerOriginName() 函数
  • 触发条件:服务器部署了自签名证书(self-signed certificates)
  • 修复版本:请参考官方提交 f04c9f4 及 Pull Request #7882 进行更新。

风险分析

根据 CVSS 4.0 评分向量 CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X,该漏洞具有以下风险特征:

  • 攻击向量(AV:N):网络远程攻击,无需物理接触。
  • 攻击复杂度(AC:L):攻击复杂度低,利用难度不高。
  • 所需权限(PR:N):无需任何身份验证即可发起攻击。
  • 用户交互(UI:A):需要受害者(管理员)在攻击者控制的页面或通过某种方式触发跨源请求(例如点击恶意链接或访问恶意网站)。
  • 机密性影响(VC:H):攻击者可窃取服务器 sessionKey,导致会话密钥等敏感信息完全泄露。
  • 完整性影响(VI:H):攻击者可伪造任意用户的会话令牌,篡改系统配置或设备管理策略。
  • 可用性影响(VA:H):攻击者可获得对所有受管理设备的完全控制权,可能导致设备被远程操控、数据被删除或服务中断。

攻击后果:成功利用此漏洞的攻击者可以完全接管 MeshCentral 管理平台,进而控制所有被管理的设备(如服务器、工作站、IoT 设备等),实现数据窃取、恶意软件部署、横向移动等严重安全事件。由于漏洞利用无需认证且影响范围广泛,建议所有使用 MeshCentral 1.1.21 且部署了自签名证书的用户立即升级到修复版本。


🔍 技术细节

字段
CVE ID CVE-2026-66420
CVSS 评分 8.6 🟠
严重程度 高危
CVSS 向量 CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
CWE 分类 CWE-346
发布时间 2026-07-30
最后更新 2026-07-30
状态 Received
数据来源 disclosure@vulncheck.com

🔗 参考链接