CVE-2026-21767HCL BigFix Platform存在身份验证不足漏洞。由于应用程序未正确实施身份验证机制,攻击者可能无需认证即可访问应用程序的敏感区域。该漏洞攻击向量为本地,攻击复杂度低,无需用户交互,成功利用可能导致敏感信息泄露。
该漏洞源于HCL BigFix Platform在特定敏感功能或接口处未实施充分的身份验证检查。尽管CVSS向量显示攻击向量为本地(AV:L),意味着攻击者通常需要对目标系统具有本地访问权限,但漏洞利用不需要预先拥有任何用户凭证(PR:N)。攻击者可以通过直接发送特制的请求或利用本地进程间通信机制,绕过应用程序的登录验证流程,直接访问后台敏感区域。由于主要影响为机密性(C:L),攻击者可能利用此漏洞获取配置信息、内部数据或其他受限资源,为进一步的横向移动或提权提供情报支持。