CVE-2026-23782BMC Control-M/MFT 在版本 9.0.20 至 9.0.22 中存在一个安全漏洞。该漏洞源于一个API管理端点的配置错误,允许未经身份验证的攻击者获取API标识符及其对应的密钥值。由于这些敏感凭据被暴露,攻击者可以利用它们调用特权API操作,从而获取系统的未授权访问权限。此漏洞无需用户交互即可通过网络进行利用,对数据的机密性构成高风险。
该漏洞的根源在于BMC Control-M/MFT软件的API管理端点中存在访问控制缺陷。在受影响版本(9.0.20至9.0.22)中,系统未对特定用于查询API信息的接口进行有效的身份验证检查。攻击者无需提供任何凭证,即可直接向该漏洞端点发起网络请求。服务器在接收到请求后,会错误地返回API标识符及其对应的Secret密钥。由于这些密钥通常用于验证API调用者的身份,一旦泄露,攻击者便可以利用截获的凭据构造合法的API请求。这使得攻击者能够绕过系统原本的安全机制,以高权限身份执行敏感操作,如数据导出、配置修改或其他管理功能,从而完全控制受影响的服务组件。