CVE-2026-33620PinchTab是一个用于让AI代理直接控制Chrome浏览器的HTTP服务器。在v0.7.8至v0.8.3版本中,该产品存在不安全的凭证传输漏洞。除了标准的Authorization头外,系统还接受通过URL查询参数传递的API令牌。这种实现方式导致有效的API凭证可能被记录在代理访问日志、浏览器历史、Shell历史或追踪系统中,从而造成凭证泄露。该问题并非直接的认证绕过,而是由于采用了不安全的凭证传输模式。
该漏洞的原理在于PinchTab服务器端对API Token的验证逻辑存在缺陷。在受影响版本中,服务器同时解析HTTP请求头中的`Authorization: Bearer <token>`和URL查询字符串中的`token`参数(例如`http://server/api?token=SECRET`)。当客户端使用URL参数传递凭证时,完整的请求URL(包含敏感Token)会被中间设备(如反向代理、负载均衡器)记录在访问日志中,或者被客户端软件(如浏览器、终端)保存在历史记录里。攻击者如果能够访问这些日志或历史记录(例如通过读取服务器日志文件或利用XSS读取浏览器历史),即可提取出Token。一旦获取Token,攻击者无需经过复杂的漏洞利用,直接利用该Token即可通过Header方式通过认证,进而接管PinchTab控制的浏览器会话。