CVE-2026-31924Apache APISIX 存在敏感信息明文传输漏洞。该漏洞源于 tencent-cloud-cls 日志导出功能组件使用了明文 HTTP 协议传输数据。在受影响的版本范围内,攻击者能够利用网络嗅探技术截获传输中的日志数据,进而窃取系统敏感信息。此安全问题影响 Apache APISIX 2.99.0 至 3.15.0 版本,官方建议用户立即升级至 3.16.0 版本以彻底修复该漏洞。
该漏洞的根本原因在于 Apache APISIX 的腾讯云日志服务(CLS)插件在配置日志导出时,未强制启用 TLS/SSL 加密通道,导致数据以明文 HTTP 形式传输。根据 CVSS 向量分析,攻击向量为网络(AV:N),攻击复杂度低(AC:L),且无需权限(PR:N)和用户交互(UI:N)。攻击者若能处于受害者网络流量路径上(例如在同一局域网内进行 ARP 欺骗,或在中间网络节点进行流量监听),即可使用 Wireshark 等工具捕获 APISIX 发往 CLS 服务器的 HTTP 数据包。由于数据未加密,攻击者可直接还原日志内容,获取包括 API 请求路径、返回体、Header 信息(可能包含 Token)在内的敏感业务数据,造成严重的信息泄露风险。