CVE-2026-21891ZimaOS是一款基于CasaOS的操作系统,专为Zima设备和x86-64系统设计。在ZimaOS 1.5.0及之前版本中存在严重的认证绕过漏洞。该漏洞源于应用程序在验证用户身份时,对特定系统服务账户的用户名验证通过后,错误地跳过或未能正确处理密码验证流程。攻击者只需知道系统中存在的服务账户名称,使用任意密码即可成功登录系统,获得完整的认证访问权限。由于该漏洞影响登录认证这一核心安全机制,攻击者可利用此漏洞完全接管系统,执行任意操作。截至漏洞披露时,官方尚未发布修复版本。
ZimaOS 1.5.0及之前版本在实现用户登录功能时存在逻辑缺陷。当用户提交登录请求时,系统首先检查用户名是否存在于系统账户列表中。对于普通用户账户,系统会正常执行后续的密码验证流程。然而,当用户名匹配到预设的系统服务账户(如admin、root、system等常见服务账户)时,代码逻辑出现异常:系统可能在密码验证前就返回了认证成功的状态,或者密码验证函数返回的错误结果被错误处理,导致验证失败被当作成功处理。攻击者只需构造一个包含已知服务账户用户名的登录请求,密码字段可填写任意值,即可绕过完整的身份认证流程。此漏洞的危险之处在于它完全绕过了密码保护机制,使得任何人都可以以系统服务账户权限访问整个ZimaOS系统。