CVE-2026-35383Bentley Systems iTwin Platform被发现在部分网页源代码中意外泄露了Cesium ion访问令牌。该漏洞允许未经身份验证的远程攻击者利用泄露的令牌,对平台关联的资产进行枚举查看或删除操作。由于涉及敏感数据的访问权限,此漏洞对数据的机密性和可用性构成威胁。目前厂商已确认该问题,并于2026年3月27日移除了相关网页中的令牌,修复了此安全风险。
该漏洞的根本原因在于Bentley Systems iTwin Platform在前端渲染过程中,未对敏感的Cesium ion访问令牌进行有效的混淆或隔离,而是将其直接嵌入到了返回给客户端的HTML源代码中。这种行为属于典型的“硬编码凭证”或“敏感信息泄露”。攻击者无需任何特权账号(PR:N)且无需用户交互(UI:N),只需访问受影响的网页并检查源代码,即可通过正则匹配或手动搜索获取明文令牌。根据CVSS向量分析,该漏洞攻击复杂度低(AC:L),一旦获取令牌,攻击者可利用Cesium ion API接口执行未授权操作。具体而言,攻击者可以使用该令牌发送API请求列举资产列表(影响机密性C:L)或发送删除请求移除特定资产(影响可用性A:L),从而造成数据泄露或业务中断。