CVE-2026-66013CVSS 9.8 超危2026年07月25日
OpenRemote控制枱註冊API認證繞過漏洞導致通知重定向
在OpenRemote 1.26.2 版本前,其控制枱註冊 API 因缺乏所有權驗證,存在 通過用户控制密鑰繞過授權機制(CWE-639) 安全缺陷。攻擊者可通過提供已知的資產標識符,在未經身份驗證的情況下更新現有的控制枱資產。攻擊者可以覆蓋推送通知令牌和控制枱元數據,從而將通知重定向或阻止合法控制枱接收通知。該漏洞影響所有未更新至 1.26.2 的 OpenRemote 用户。攻擊者僅需知道資產標識符即可遠程利用此漏洞,無須身份驗證且可篡改關鍵通信數據。
組件
OpenRemote 是一個開源的物聯網(IoT)平台,用於連接、監控和控制各種設備與資產,支持通過控制枱進行資產管理和通知推送。
風險
- 通知劫持與重定向:攻擊者可覆蓋推送通知令牌,將原本發送給合法控制枱的敏感通知重定向至攻擊者控制的設備
- 服務拒絕:攻擊者可篡改控制枱元數據,導致合法控制枱無法接收通知,造成監控盲區或業務中斷
- 無認證數據篡改:攻擊者無需任何憑證即可修改關鍵資產配置,破壞系統數據的完整性
來源
處置建議- 立即升級 OpenRemote 至 1.26.2 或更高版本
- 監控控制枱資產元數據和通知令牌的異常變更日誌
- 實施網絡層訪問控制,限制對控制枱註冊 API 的訪問來源
CVE-2026-66012CVSS 10.0 超危2026年07月25日
SiYuan MCP接口未授權訪問漏洞導致管理員權限接管
在 SiYuan v3.7.2 之前的版本中,POST /mcp kernel 端點存在授權機制缺失(CWE-862)安全缺陷。該端點僅受通用身份驗證檢查保護,未實施管理員角色或只讀權限的強制限制,暴露了包括文件操作在內的 31 個 MCP 工具。當發佈服務器以匿名模式啓用時,遠程未認證攻擊者可利用代理請求附加的匿名 JWT 訪問該端點,讀取敏感配置文件、寫入任意文件並植入惡意插件,最終導致管理員權限接管。該漏洞影響所有未更新至 v3.7.2 的 SiYuan 用户,特別是啓用了匿名發佈功能的部署場景。攻擊者無需用户交互即可遠程利用此漏洞,獲取系統最高控制權。
組件
SiYuan 是一款支持 Markdown 和塊級引用的本地優先、隱私優先的個人知識管理應用,提供筆記、文檔管理及插件擴展功能。
風險
- 敏感信息泄露:攻擊者可讀取 conf/conf.json 文件,明文提取 accessAuthCode、api.token 和 cookieKey 等關鍵憑證
- 任意文件讀寫:攻擊者可在整個工作區執行 list/read/write/delete/rename/copy 操作,破壞數據完整性或植入後門
- 管理員權限接管:通過植入利用 nodeIntegration:true 且無 contextIsolation 執行的惡意插件,攻擊者可在桌面端啓動時獲得管理員權限
- 無認證遠程攻擊:在匿名發佈模式下,攻擊者無需任何憑證即可直接訪問受保護接口,實現遠程代碼執行
來源
處置建議- 立即升級 SiYuan 至 v3.7.2 或更高版本以修復授權邏輯缺陷
- 避免在生產環境中啓用匿名發佈模式(Conf.Publish.Auth.Enable=false)
- 定期監控 data/plugins/ 目錄及 conf/ 目錄的異常文件變更
- 對 SiYuan 服務實施網絡訪問控制,限制 /mcp 端點的來源 IP