CVE-2026-35185HAX CMS在25.0.0之前的版本中存在严重的信息泄露漏洞。由于其/server-status端点未设置访问控制,任何未经身份验证的攻击者均可直接访问。该端点暴露了包括用户认证令牌、用户活动记录、客户端IP地址及服务器配置在内的敏感信息,导致实时用户交互被监控及内部基础设施信息泄露。
该漏洞的根源在于HAX CMS在配置管理上的疏忽。在受影响的版本中(25.0.0之前),系统默认启用了用于监控服务器运行状态的/server-status接口,却未配置相应的身份验证机制或IP白名单策略。根据CVSS 3.1评分向量(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N),该漏洞的利用复杂度低,无需任何权限即可通过网络远程触发。攻击者只需构造简单的HTTP请求访问该特定路径,即可获取服务器内部工作线程的状态。泄露的数据极其敏感,包括当前正在处理的请求链接、用户认证凭证以及客户端IP地址。这种信息暴露不仅违反了最小权限原则,还为攻击者提供了进一步渗透网络的宝贵情报,例如利用获取的Session Token进行身份冒充,或根据活跃IP进行针对性攻击,对系统的机密性构成严重威胁。