CVE-2026-23536Feast Feature Server的`/read-document`端点存在安全漏洞。未经身份验证的远程攻击者可利用该漏洞,通过发送特制的HTTP POST请求,绕过访问限制,读取服务器进程权限下的任意文件。这可能导致敏感系统文件、应用程序配置及凭据泄露,对机密性构成严重影响。
该漏洞源于Feast Feature Server在处理`/read-document`端点的请求时,未能正确验证和处理用户输入的文件路径参数。由于缺乏严格的访问控制检查和路径过滤,未经身份验证的攻击者可以通过构造包含特定路径遍历序列(如`../`)或绝对路径的恶意HTTP POST请求,直接读取Web服务器用户权限可访问的任意文件。攻击过程无需用户交互,利用难度较低。一旦利用成功,攻击者能够窃取包含敏感信息的配置文件(如数据库凭证、API密钥)、源代码或系统关键文件,为进一步的横向移动或系统提权奠定基础。该漏洞属于典型的服务端请求伪造或路径遍历类缺陷,严重影响了数据的机密性。