CVE-2026-35207dde-control-center是深度桌面环境的控制面板组件。其包含的plugin-deepinid插件用于提供deepinid云服务功能。在6.1.80及之前的版本中,该插件在从openapi.deepin.com或其他服务提供商获取用户头像时,错误地配置了跳过TLS证书验证。这一缺陷导致攻击者可以在网络传输过程中拦截流量,将用户头像替换为恶意图片,或通过分析流量识别用户身份,存在安全风险。
该漏洞源于plugin-deepinid插件在实现网络请求时,未强制执行TLS证书的有效性验证。通常,HTTPS通信通过验证服务器证书来确保通信双方的身份可信,防止数据被篡改。然而,受影响版本的代码在发起请求时禁用了这一检查(例如在Python requests中设置verify=False)。这使得应用极易受到中间人(MITM)攻击。攻击者若能控制受害者的网络路由或处于同一局域网,即可通过ARP欺骗等方式拦截客户端与头像服务器之间的HTTPS流量。由于客户端不校验证书,攻击者可以使用自签名证书解密流量,并注入伪造的恶意图像响应数据,从而破坏数据的完整性,并可能泄露用户隐私信息。