CVE-2026-21783HCL Traveler存在敏感信息泄露漏洞。该应用程序在生成错误消息时,未对敏感数据进行有效过滤,直接向用户暴露了内部路径、文件名、敏感令牌、凭证及堆栈跟踪等详细信息。攻击者可利用这些泄露的信息深入了解系统架构,从而制定针对性的攻击方案。该漏洞CVSS评分为4.3,属于中危等级,需要低权限且无需用户交互即可通过网络触发。
该漏洞的根本原因在于HCL Traveler应用程序的错误处理机制缺乏足够的安全性。当系统遇到异常或处理失败时,默认的异常处理器会将详细的调试信息回显给客户端。攻击者通过发送特制的畸形请求或触发异常参数,诱导服务器产生错误。服务器响应中包含的堆栈跟踪可能暴露底层框架版本、内部类结构及文件绝对路径;敏感令牌或凭证的泄露则可能导致会话劫持或未授权访问。此外,错误代码的详细描述有助于攻击者进行指纹识别和漏洞探测。由于攻击向量为网络且无需用户交互,这使得自动化扫描和远程信息收集成为可能,严重威胁系统机密性。攻击者无需高权限即可利用此漏洞,仅需低级别账户即可触发。一旦获取到内部路径和架构信息,攻击者可以结合其他漏洞(如文件包含或SQL注入)进行更深层次的渗透。由于完整性(I)和可用性(A)未受影响,主要风险在于信息的被动泄露,这可能成为高级持续性威胁(APT)的侦察阶段关键一环。