CVE-2026-41872CVE-2026-41872 是一个发现于 EPG, Inc. 提供的“Kura Sushi Official App”中的高危安全漏洞。该漏洞被分配了 7.4 的 CVSS v3.0 基础分数,主要源于应用程序未能正确执行 SSL/TLS 证书验证机制。由于这一缺陷,攻击者可以在无需用户交互或认证的情况下,通过网络发起中间人攻击。具体而言,攻击者能够拦截并解密应用程序与服务器之间传输的推送通知通信,进而窃听敏感信息或篡改通信内容。此漏洞对数据的机密性和完整性构成了严重威胁,但暂不影响系统的可用性。
该漏洞的核心成因在于移动应用程序在建立 HTTPS 连接时,未严格验证服务器的数字证书链。在正常的安全通信流程中,客户端(App)应验证服务器提供的证书是否由受信任的证书颁发机构(CA)签名,且证书域名是否与服务器域名匹配。然而,受影响的 Kura Sushi App 可能禁用了证书验证逻辑,或默认信任所有自签名证书(例如在 Android 开发中错误地实现了自定义 TrustManager)。
攻击者利用此漏洞的典型场景如下:首先,攻击者需要与目标用户处于同一局域网,或者能够控制用户的网络流量(例如通过恶意 Wi-Fi 热点或 ARP 欺骗)。当 App 尝试通过 HTTPS 连接服务器获取推送通知时,攻击者拦截连接请求,并向 App 发送自己生成的伪造证书。由于 App 缺乏严格的验证,它会接受该证书并建立连接。此时,攻击者作为中间人,可以完全解密查看 App 与服务器之间的通信内容(机密性影响),甚至修改推送通知的数据包并发送给 App(完整性影响)。尽管 CVSS 向量显示攻击复杂度为高(AC:H),但这通常意味着需要特定的网络位置条件,而非利用难度大。由于推送通知可能包含敏感的用户信息或系统指令,该漏洞具有较大的实际危害。