CVE-2026-33951Signal K Server 2.24.0-beta.1 之前版本存在安全漏洞,因其未对特定 HTTP 端点进行认证保护,导致攻击者可远程修改导航数据源优先级。该配置会被立即应用并持久化,从而干扰系统对 GPS 及 AIS 数据的信任。
漏洞位于 PUT /signalk/v1/api/sourcePriorities 接口。由于该端点缺乏身份验证和授权检查,远程攻击者无需交互即可发送恶意请求。服务器将用户提交的数据直接写入配置并持久化到磁盘。攻击者利用此漏洞可篡改传感器数据源的优先级,导致系统优先使用受控或错误的数据源,进而破坏导航数据的完整性。