CVE-2026-34758OneUptime是一款开源监控平台。在10.0.42版之前,攻击者无需身份认证即可访问通知测试及电话号码管理接口。这导致短信、电话、邮件和WhatsApp服务被滥用,甚至可非法购买电话号码,造成重大经济损失及资源耗尽。
该漏洞核心在于OneUptime 10.0.42之前版本中,关键业务API端点(如通知测试与电话号码管理)存在访问控制缺陷。攻击者无需任何身份认证即可通过网络向这些端点发起恶意请求。由于系统缺失对请求来源的合法性校验(PR:N),攻击者可滥用平台的通知服务,包括但不限于发送垃圾短信、拨打骚扰电话、发送钓鱼邮件及WhatsApp消息。此外,攻击者还可能利用该漏洞绕过支付逻辑非法购买电话号码,导致受害者面临巨额经济损失。该漏洞利用门槛低且无需用户交互,危害极高。