CVE-2026-44196Pingvin Share X在1.14.1至1.16.2版本中存在严重的身份验证绕过漏洞。该漏洞允许攻击者在获取有效的用户名和密码后,完全跳过双因素认证(TOTP)验证步骤。尽管攻击者仍需密码,但该缺陷导致2FA机制失效,已在1.16.3版本中修复。
该漏洞源于Pingvin Share X在处理身份验证流程时的逻辑错误。在受影响的版本中,当系统验证了用户的用户名和密码后,未能正确强制执行TOTP检查机制。攻击者可以通过构造特定的HTTP请求,在仅提供有效凭证的情况下,欺骗服务器认为用户已完成所有认证步骤。这使得攻击者能够绕过第二层安全防护,直接访问用户账户,导致高机密性和高完整性风险。