CVE-2026-41126BigBlueButton是一款广泛使用的开源虚拟教室软件。在3.0.24之前的版本中,系统在bigbluebutton/api/join接口处存在开放重定向安全漏洞。攻击者可以通过恶意构造'logoutURL'参数,诱导用户从可信域名重定向至恶意钓鱼网站。该漏洞利用无需认证但需要用户交互,成功利用可能导致用户敏感信息泄露或遭遇钓鱼攻击。官方已在3.0.24版本中修复此问题。
该漏洞源于BigBlueButton在处理用户加入会议请求时,未能对`logoutURL`参数进行严格的输入验证和合法性检查。在受影响版本中,`bigbluebutton/api/join`接口直接使用了用户通过GET请求提交的`logoutURL`参数值作为重定向目标。尽管该接口通常需要校验和,但在特定配置或请求处理逻辑下,未经验证的外部URL被直接应用。攻击者可以利用这一缺陷,构造包含恶意URL(如钓鱼网站或恶意软件下载站)的特制链接。由于重定向操作是由受信任的BigBlueButton服务器发起的,受害者往往会降低警惕性,从而增加了网络钓鱼攻击的成功率。攻击者通过社会工程学手段诱导受害者点击链接,服务器随后响应HTTP重定向指令,将受害者引导至攻击者控制的环境,进而窃取用户凭证或会话令牌。官方在3.0.24版本中修复了该问题,通过调整请求处理逻辑,在校验和验证失败时强制使用系统默认的logoutURL,从而消除了开放重定向的风险。