CVE-2026-32309Cryptomator在1.19.1版本之前的Hub解锁流程中存在安全漏洞,未强制执行HTTPS加密连接。攻击者可利用该漏洞通过不安全的HTTP协议拦截OAuth流量和密钥加载数据,导致Bearer令牌泄露或被篡改,从而窃取敏感信息。
该漏洞源于Cryptomator在处理基于Hub的解锁流程时,从保险库元数据中消费Hub端点信息未强制验证HTTPS协议。这允许配置文件指定`hub+http`或不安全的端点组合。当用户解锁保险库时,OAuth认证和密钥加载的敏感流量将通过明文HTTP传输。虽然保险库密钥可能已加密,但Bearer令牌和端点信任决策仍暴露给网络攻击者。处于同一网络的攻击者可通过中间人攻击(MITM)降级连接协议,拦截并观察流量,进而获取认证凭据或篡改数据。