CVE-2026-31151Kaleris YMS v7.2.2.1版本存在严重的登录验证绕过漏洞。由于登录机制存在逻辑缺陷,未经身份验证的远程攻击者无需用户交互即可绕过身份验证,直接访问应用程序的敏感资源。该漏洞CVSS评分高达9.8,严重威胁系统的机密性、完整性和可用性,攻击者可借此完全接管受影响系统。
该漏洞源于Kaleris YMS v7.2.2.1登录验证机制中的逻辑缺陷,具体表现为对用户会话状态或凭证校验的处理存在疏漏。攻击者可以通过构造特制的HTTP请求包(如篡改特定Header或参数),欺骗后端服务器跳过身份验证流程。由于CVSS向量显示PR:N(无需权限)、AC:L(攻击复杂度低)和UI:N(无需交互),攻击者可轻易地在网络层面远程利用此漏洞。公开情报显示已有Metasploit利用模块发布,降低了攻击门槛。一旦利用成功,攻击者将获得对应用程序的完全控制权,导致敏感数据泄露、系统配置被篡改或服务拒绝,严重威胁企业仓储物流安全。