CVE-2026-42606AzuraCast 0.23.6之前版本存在漏洞,ApplyXForwarded中间件无条件信任X-Forwarded-Host头。攻击者可在忘记密码流程中注入恶意头部,毒化重置链接。受害者点击后令牌泄露,攻击者利用令牌重置密码并禁用2FA,接管账户。
漏洞源于AzuraCast未对X-Forwarded-Host头部进行来源验证。攻击者利用此缺陷,在触发密码重置请求时添加X-Forwarded-Host指向恶意服务器。服务器生成重置邮件时使用了被污染的主机名。受害者点击链接后,重置令牌被发送至攻击者服务器。攻击者截获令牌后,向官方站点发起密码重置请求,由于令牌有效且可绕过2FA,攻击者成功修改密码并控制账户。