CVE-2026-23635Kiteworks Secure Data Forms 9.2.1之前的版本存在安全配置错误漏洞。由于安全属性设置不当,在特定网络环境下,系统未能对敏感凭证进行加密传输,导致凭证面临明文泄露风险。攻击者可利用此漏洞窃取用户凭据进而访问系统,建议立即升级至9.2.1或更高版本以修复。
该漏洞源于Kiteworks Secure Data Forms在处理安全属性时的配置错误。在版本9.2.1之前,系统未能正确强制执行传输层安全协议(如TLS/SSL)或相关安全头配置,导致在特定条件下,用户凭证(如密码、令牌)可能通过未加密的HTTP通道进行传输。尽管攻击向量为网络(AV:N),但利用复杂度较高(AC:H),通常需要特定的网络环境或中间人位置才能捕获未加密的流量。一旦拦截成功,攻击者可从数据包中直接提取明文凭证,进而访问受保护的系统资源。