CVE-2026-43646Apache Wicket存在敏感信息泄露漏洞,攻击者可利用此缺陷获取未经授权的敏感数据。该漏洞影响8.0.0至8.17.0、9.0.0至9.22.0以及10.0.0至10.8.0版本。由于无需认证且利用复杂度低,攻击者可通过网络发起攻击。建议用户尽快升级至安全版本以修复此高危风险。
该漏洞源于Apache Wicket框架在处理特定HTTP请求或页面组件渲染逻辑时,未能正确实施访问控制策略。具体而言,应用程序在序列化或返回某些内部对象状态时,未对请求来源的合法性进行充分验证,导致本应仅限授权用户访问的数据被暴露给外部攻击者。根据CVSS向量分析,该漏洞攻击路径为网络(AV:N),攻击复杂度低(AC:L),且无需前置权限(PR:N)或用户交互(UI:N)。攻击者只需构造特定的请求发送至运行受影响版本Wicket的服务器,即可触发信息泄露。虽然此漏洞不影响系统的完整性和可用性,但高机密性影响(C:H)意味着关键业务数据可能面临泄露风险。