CVE-2026-33621PinchTab在v0.7.7至v0.8.4版本中存在速率限制机制缺失漏洞。由于中间件未正确挂载或特定端点(如/health)被错误豁免,攻击者可绕过流量限制,对认证端点进行暴力破解攻击,从而获取系统控制权。
该漏洞源于PinchTab在多个版本中对速率限制中间件的配置与实现缺陷。首先,在v0.7.7至v0.8.3版本中,尽管代码中定义了`RateLimitMiddleware`,但它未被插入到生产环境的HTTP处理程序链中,导致所有请求均未受到IP级别的节流控制。其次,早期版本的限流逻辑基于`X-Forwarded-For`头部,这使得攻击者能够通过伪造该头部来欺骗限流器。虽然在v0.8.4中修复了中间件挂载问题并改用对端IP,但开发人员错误地将`/health`端点列入白名单。由于`/health`在配置令牌时属于认证检查端点,将其排除在速率限制之外,允许攻击者无限制地尝试猜测认证Token,严重削弱了系统的防御深度。