CVE-2026-3839CVE-2026-3839是Unraid操作系统中的一个高危身份验证绕过漏洞,CVSS评分达到7.3分。该漏洞存在于Unraid的auth-request.php文件中,由于程序缺乏对用户提供的路径进行正确的验证和过滤,攻击者可以利用路径遍历技术绕过系统的身份验证机制。未经身份验证的远程攻击者可以通过构造特殊的请求,利用此漏洞访问系统资源或执行未授权操作。此漏洞的发现和披露由趋势科技的零日倡议(ZDI)团队完成,编号为ZDI-CAN-28912。由于该漏洞不需要任何认证即可利用,且攻击复杂度较低,因此对暴露在网络中的Unraid系统构成了严重的安全威胁。
该漏洞的根本原因在于Unraid的auth-request.php文件对用户输入的路径参数缺少充分的输入验证。攻击者可以通过在路径参数中插入../等目录遍历序列,绕过预期的认证检查流程。具体来说,当系统处理认证请求时,如果用户提供的路径未经过规范化处理和严格验证,攻击者可以构造类似../../../etc/passwd的路径请求来访问系统敏感文件或绕过认证检查。由于该漏洞位于认证处理的关键环节,攻击者成功利用后可以获取未授权的访问权限,可能导致数据泄露、配置修改或其他恶意操作。建议受影响的用户及时更新到安全版本或采取临时缓解措施。