CVE-2026-21854CVE-2026-21854是Tarkov Data Manager中的一个严重认证绕过漏洞。该工具用于管理Escape from Tarkov游戏的物品数据。在2025年1月2日之前,登录端点存在认证绕过问题,允许任何未认证用户通过利用JavaScript原型属性访问漏洞结合松散相等类型转换,获得Tarkov Data Manager管理员面板的完整管理员访问权限。该漏洞的CVSS评分为9.8,属于严重级别,攻击复杂度低,无需特殊权限或用户交互即可实现。攻击者可以利用此漏洞完全控制管理面板,访问、修改或删除系统数据,对系统安全造成极大威胁。官方已于2025年1月2日发布修复补丁,建议用户立即更新到最新版本以消除安全风险。
该漏洞主要涉及两个JavaScript安全问题的组合利用。首先是原型属性访问漏洞(Prototype Property Access),攻击者通过在输入数据中构造特殊的__proto__属性,利用JavaScript对象原型链的特性来访问或修改对象的原型属性。在Tarkov Data Manager的登录验证逻辑中,程序直接访问用户输入对象中可能存在的__proto__属性,并将其值用于后续的认证判断流程。其次是松散相等类型转换(Loose Equality Type Coercion),代码使用==而非===进行比较,导致JavaScript自动进行类型转换。攻击者可以构造特定的输入值,利用类型转换规则绕过认证检查。例如,通过精心设计的输入让字符串与特殊值进行==比较时返回true,从而绕过身份验证。这两个问题结合使得未认证攻击者能够在不知道任何有效凭据的情况下,以管理员身份登录系统并获得完整的控制权限。