CVE-2026-29180Fleet是一款开源设备管理软件。在4.81.1版本之前,其主机转移API存在严重的访问控制失效漏洞。该漏洞允许具有团队维护者权限的攻击者,将其他任意团队的主机转移到自己控制的团队中,从而绕过了系统的团队隔离安全边界。一旦主机被转移,攻击者将获得对被盗主机的完全控制权,并能够以root权限执行任意脚本。官方已在4.81.1版本中修复了此问题。
该漏洞的根本原因在于Fleet主机转移API的权限校验逻辑存在缺陷。在正常的业务逻辑中,团队维护者应当仅能操作隶属于自己团队的主机。然而,由于访问控制机制失效,API在处理主机转移请求时,未严格验证请求发起者是否对目标主机拥有合法的管理权或归属权。攻击者只需拥有任意一个团队的维护者权限,即可通过构造特定的HTTP请求,指定系统中其他任意团队的主机ID作为转移目标。系统后端错误地处理了该越权请求,将目标主机的归属权强制修改为攻击者所在的团队。利用此漏洞,攻击者可以批量窃取所有团队的主机资源,随后利用Fleet平台的远程管理功能,在受害主机上以root权限执行任意恶意脚本,导致整个设备管理环境被完全控制。