CVE-2026-1816TEİAŞ(土耳其输电公司)移动应用存在一个由于对过度身份验证尝试限制不当而导致的安全漏洞。该漏洞允许攻击者通过暴力破解手段获取用户账户的访问权限。受影响的应用版本包括从1.6.2开始至1.13之前的所有版本。由于应用程序未能有效实施账户锁定或速率限制机制,攻击者可以自动化地尝试大量密码组合。此漏洞的CVSS v3.1评分为6.3,属于中危级别,但其成功利用可能导致用户敏感信息的高泄露风险,对机密性影响较大。
该漏洞的根源在于TEİAŞ移动应用的身份验证模块缺乏必要的防御机制来防止自动化攻击。在正常的安全设计中,系统应当监控连续的失败登录尝试,并在达到特定阈值时暂时锁定账户或引入验证码(CAPTCHA)等验证步骤。然而,在受影响的版本中,服务器端或客户端未能正确执行此类逻辑。攻击者可以利用这一缺陷,通过网络向认证接口发送大量的HTTP请求,其中包含不同的用户名和密码组合。根据CVSS向量(AV:N/AC:L/PR:L/UI:R),攻击需要网络访问向量、低攻击复杂度,且可能需要某种程度的低权限或用户交互上下文(例如利用已存在的会话或特定的API端点)。由于没有限制,服务器会处理每一个请求并返回相应的响应(如成功令牌或失败消息)。攻击者通过分析响应差异,即可枚举出正确的凭据,进而绕过认证机制,获取对用户账户的控制权。