🟠 高危 | CVE-2026-66420 — MeshCentral 1.1.21 contains a cross-site WebSocket...
🟠 《高危安全漏洞:CVE-2026-66420》
CVSS 评分: 高危(8.6) 状态: Received 发布时间: 2026-07-30
漏洞简介
CVE-2026-66420 是一个存在于 MeshCentral 1.1.21 版本中的跨站点 WebSocket 劫持保护绕过漏洞。该漏洞源于 webserver.js 文件中的 CheckWebServerOriginName() 函数存在一个无条件的早期返回(unconditional early return)逻辑缺陷。当服务器使用自签名证书(self-signed certificates)时,该函数会直接返回,导致跨源 WebSocket 连接(cross-origin WebSocket connections)的源验证(origin validation)被完全绕过。
攻击者可以利用此漏洞,在未经身份验证的情况下,通过以下步骤实现攻击:
- 打开跨源 WebSocket 连接到 MeshCentral 的任意一个 WebSocket 端点(共 12 个)。
- 发送精心构造的 action 命令,窃取用于签名会话 cookie 的服务器
sessionKey。 - 利用窃取的
sessionKey伪造任意用户的会话令牌(session tokens)。 - 获得对 MeshCentral 实例所管理的所有设备的完全远程控制权。
该漏洞属于 CWE-346(Origin Validation Error) 分类,即源验证错误。
影响范围
- 受影响软件:MeshCentral 1.1.21
- 受影响组件:
webserver.js中的CheckWebServerOriginName()函数 - 触发条件:服务器部署了自签名证书(self-signed certificates)
- 修复版本:请参考官方提交
f04c9f4及 Pull Request #7882 进行更新。
风险分析
根据 CVSS 4.0 评分向量 CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X,该漏洞具有以下风险特征:
- 攻击向量(AV:N):网络远程攻击,无需物理接触。
- 攻击复杂度(AC:L):攻击复杂度低,利用难度不高。
- 所需权限(PR:N):无需任何身份验证即可发起攻击。
- 用户交互(UI:A):需要受害者(管理员)在攻击者控制的页面或通过某种方式触发跨源请求(例如点击恶意链接或访问恶意网站)。
- 机密性影响(VC:H):攻击者可窃取服务器
sessionKey,导致会话密钥等敏感信息完全泄露。 - 完整性影响(VI:H):攻击者可伪造任意用户的会话令牌,篡改系统配置或设备管理策略。
- 可用性影响(VA:H):攻击者可获得对所有受管理设备的完全控制权,可能导致设备被远程操控、数据被删除或服务中断。
攻击后果:成功利用此漏洞的攻击者可以完全接管 MeshCentral 管理平台,进而控制所有被管理的设备(如服务器、工作站、IoT 设备等),实现数据窃取、恶意软件部署、横向移动等严重安全事件。由于漏洞利用无需认证且影响范围广泛,建议所有使用 MeshCentral 1.1.21 且部署了自签名证书的用户立即升级到修复版本。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-66420 |
| CVSS 评分 | 8.6 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-346 |
| 发布时间 | 2026-07-30 |
| 最后更新 | 2026-07-30 |
| 状态 | Received |
| 数据来源 | disclosure@vulncheck.com |