CVE-2026-44478Hoppscotch在2026.4.0版本之前存在严重的信息泄露漏洞。尽管此前修复了配置覆盖问题,但当数据库中ONBOARDING_RECOVERY_TOKEN为空时,未认证用户仍可通过访问特定端点获取明文的基础设施机密,导致数据安全风险。
该漏洞源于Hoppscotch在处理/v1/onboarding/config接口时的逻辑缺陷。虽然2026.2.0版本针对CVE-2026-28215增加了对POST请求的校验,防止配置被覆盖,但未对GET请求实施同等防护。当数据库中的ONBOARDING_RECOVERY_TOKEN值为空字符串时,系统逻辑缺陷导致未认证的GET请求绕过验证,直接返回包含敏感基础设施配置(如API密钥、数据库凭证等)的JSON数据。攻击者无需用户交互或特殊权限,仅通过网络访问即可窃取核心机密。