CVE-2026-44195OPNsense是基于FreeBSD的开源防火墙和路由平台。在26.1.7版本之前,其lockout_handler组件存在逻辑缺陷。未经身份验证的攻击者可以通过在暴力破解尝试中插入包含特定成功关键字的用户名,重置认证失败计数器,从而有效绕过账户锁定策略并持续进行暴力破解攻击。
该漏洞的核心在于OPNsense防火墙的`lockout_handler`在解析日志时的逻辑缺陷。系统通过追踪认证失败次数来锁定攻击者IP,但解析器未能有效区分真实的成功登录与包含特定关键字的恶意用户名。攻击者可以编写脚本,在常规的暴力破解尝试中穿插发送包含“Accepted”或“Successful login”字符串的用户名。当系统检测到这些关键字时,会误判为登录成功并重置该IP地址的失败计数器。通过这种方式,攻击者可以防止计数器达到预设的锁定阈值,从而完全绕过账户锁定保护机制,实现对目标账户的无限制暴力破解攻击。