CVE-2026-22585CVE-2026-22585是Salesforce Marketing Cloud Engagement中发现的一个严重安全漏洞,CVSS评分高达9.8分。该漏洞属于使用有风险或已破损的加密算法类型,影响Marketing Cloud Engagement的多个核心模块,包括CloudPages、Forward to a Friend、Profile Center、Subscription Center、Unsub Center和View As Webpage。攻击者可以利用Web Services Protocol Manipulation(Web服务协议操作)的方式,通过操纵加密实现来获取未授权访问或执行恶意操作。由于该漏洞无需认证即可远程利用,且对机密性、完整性和可用性均造成严重影响,因此被评定为严重(CRITICAL)级别。所有在2026年1月21日之前部署的Marketing Cloud Engagement实例都可能受到影响,建议立即采取修复措施。
该漏洞源于Salesforce Marketing Cloud Engagement在处理Web服务协议时使用了存在安全风险的加密算法。攻击者可以通过拦截或操纵加密通信流量,利用加密实现中的弱点进行协议级别的攻击。具体来说,受影响的模块(CloudPages、Forward to a Friend等)在处理用户请求和敏感数据时,采用了不安全的加密方案,可能允许攻击者:1)解密传输中的敏感信息;2)绕过认证机制;3)伪造或篡改服务请求。由于攻击向量为网络级别且无需认证,攻击者可以在无需任何用户凭证的情况下发起攻击。CVSS向量显示该漏洞可通过网络远程利用(AV:N),无需特权(PR:N)且无需用户交互(UI:N),对机密性(C:H)、完整性(I:H)和可用性(A:H)均造成高影响。