CVE-2026-30805Pandora FMS 在版本 777 至 800 中存在资源不安全默认初始化漏洞。由于配置不当,攻击者可利用该漏洞通过 API 访问绕过身份验证机制。鉴于无需用户交互且影响机密性和完整性,该漏洞被评为严重级别,可能导致未授权访问系统敏感数据。
该漏洞的核心成因在于 Pandora FMS 在处理 API 请求时,对特定资源的初始化使用了不安全的默认值。在受影响的版本范围(777 至 800)内,系统可能默认允许空凭证或特定的默认凭证访问高权限接口,或者未正确验证 API 密钥的有效性。攻击者无需经过任何用户交互(UI:N)或具备预先的认证权限(PR:N),仅需向受影响系统的 API 端点发送特制的 HTTP 请求。由于系统逻辑缺陷,该请求会被错误地视为合法并予以处理。成功利用此漏洞后,攻击者能够完全绕过身份验证机制,获取系统的高权限访问。这不仅导致敏感信息泄露(机密性高),还允许攻击者篡改关键配置或数据(完整性高),对系统安全构成严重威胁。