CVE-2026-22238CVE-2026-22238是BLUVOYIX平台中存在的一个严重安全漏洞,源于admin API接口的认证机制缺陷。该漏洞允许未经身份验证的远程攻击者通过向易受攻击的管理API发送特制的HTTP请求,创建具有管理员权限的新用户账户。成功利用此漏洞后,攻击者可以获取客户数据的完全访问权限,并能够通过新创建的管理员账户登录系统,从而完全控制目标平台。此漏洞的CVSS评分高达9.8,属于严重级别,对系统机密性、完整性和可用性均造成严重影响。由于攻击无需任何认证凭证且利用难度低,建议立即采取修复措施。
该漏洞存在于BLUVOYIX的管理API接口中,由于API端点缺少适当的身份验证和授权检查,攻击者可以直接访问敏感的管理功能。具体而言,攻击者可以通过发送特制的HTTP POST请求到用户创建相关的API端点(如/api/admin/users或类似路径),在请求中指定role参数为admin或administrator,即可创建一个具有最高权限的管理员账户。由于API未验证请求者的身份,任何未经认证的用户都能执行此操作。攻击成功后,新创建的管理员账户可用于登录管理后台,访问所有敏感数据和系统配置。攻击者还可以利用该账户进行进一步的横向移动和数据窃取。