CVE-2026-4218CVE-2026-4218是存在于myAEDES Android应用版本1.18.4及之前版本中的一个信息泄露漏洞。该漏洞位于应用的aedes.me.beta组件中的EngageBayUtils.java文件里。攻击者通过本地访问设备并操作AUTH_KEY认证参数,可以获取敏感的授权凭证信息,从而导致敏感数据泄露。由于该漏洞需要攻击者具有本地访问权限且利用复杂度较高,因此被评定为低危级别。myAEDES App是一款企业应用软件,用于业务管理和自动化流程。漏洞发现者通过安全分析发现该应用在处理认证密钥时存在不当的凭证管理机制,可能导致未授权用户获取本不应访问的敏感信息。该漏洞已于2026年3月16日公开披露,厂商在早期收到通知后未作出任何回应。鉴于漏洞利用代码已公开,建议用户密切关注官方更新并采取相应的安全防护措施。
该漏洞源于myAEDES Android应用中aedes.me.beta模块下的EngageBayUtils.java文件在处理AUTH_KEY认证参数时存在安全缺陷。攻击者通过本地访问已安装该应用的Android设备,可以利用应用内不安全的认证凭证管理机制。具体来说,应用在存储、传输或处理AUTH_KEY时未能实施充分的安全措施,导致攻击者可以通过操纵认证参数获取本应受保护的凭证信息。由于漏洞需要攻击者具备设备的本地访问权限,并且需要理解应用的内部工作机制才能成功利用,因此攻击复杂度被评定为高。漏洞影响范围涵盖myAEDES App的aedes.me.beta组件,该组件可能涉及用户认证和企业数据访问功能。攻击成功后,攻击者可能获取有效的认证凭证,进而访问敏感业务数据或执行未授权操作。CVSS 3.1评分中的机密性影响被标记为高,表明该漏洞确实可能导致敏感信息的未授权访问。