CVE-2026-1223CVE-2026-1223是BROWAN COMMUNICATIONS公司开发的PrismX MX100 AP控制器中存在的一个凭证保护不足漏洞。该漏洞允许具有高权限的认证远程攻击者通过Web前端界面获取SMTP服务的明文密码。攻击者利用此漏洞可获取设备配置中存储的SMTP凭证,这些凭证通常用于邮件通知功能。由于密码以明文形式存储和传输,攻击者获取这些凭据后可能用于横向移动或进一步攻击相关联的邮件系统。该漏洞的CVSS评分为4.9,属于中等严重程度,攻击复杂度低,但需要高权限才能利用。漏洞于2026年1月20日被披露,发现者为[email protected](台湾计算机紧急应变中心)。
PrismX MX100 AP控制器的Web管理界面存在凭证保护不足的安全缺陷。该设备的管理员界面允许配置SMTP服务器设置以实现邮件通知功能,但系统将SMTP密码以明文形式存储在配置文件中,并且在Web前端页面中直接以明文形式显示。攻击者通过以下方式利用此漏洞:首先,攻击者需要获得设备的管理员或更高权限账户;然后,攻击者访问Web管理界面中的SMTP配置页面(通常路径为System > Mail Settings或类似路径);最后,攻击者可直接在页面中读取或通过API请求获取存储的SMTP明文密码。攻击者获取SMTP凭证后,可访问配置的邮件服务器,可能导致邮件内容泄露、邮件欺骗攻击或作为横向移动的一部分攻击企业内部邮件系统。漏洞的根本原因在于:1) 敏感凭证未加密存储;2) Web界面缺乏对敏感信息的适当遮蔽处理;3) API接口未实施额外的访问控制。