CVE-2026-32598OneUptime 10.0.24之前的版本存在敏感信息泄露漏洞。在密码重置流程中,系统会在INFO日志级别记录完整的密码重置URL,其中包含明文重置令牌。由于生产环境默认启用INFO日志级别,攻击者可通过访问应用日志获取重置令牌,进而重置任意用户密码并接管账户。该漏洞影响所有使用受影响版本的用户。
漏洞源于密码重置功能中的日志记录实现。当用户发起密码重置请求时,系统生成包含重置令牌的URL并将其记录到日志中。攻击者需要获取日志访问权限,然后提取令牌并构造请求重置目标用户密码。