CVE-2026-44925Veritas InfoScale Operations Manager (VIOM) v9.1.3 版本中存在跨站请求伪造(CSRF)高危漏洞。由于应用程序未对关键状态更改请求实施充分的安全令牌或来源验证机制,远程攻击者可诱导已登录用户点击特制的恶意 HTML 链接。此操作将在受害用户不知情的情况下触发 Web 应用程序的非预期修改,严重威胁系统的机密性、完整性和可用性。
该漏洞属于典型的跨站请求伪造(CSRF)漏洞。在 InfoScale Operations Manager (VIOM) 的 Web 接口实现中,处理敏感操作的 HTTP 请求缺乏足够的 CSRF 令牌或类似的防伪机制。攻击者可以构造一个恶意的 HTML 页面或链接,其中包含指向 VIOM 关键功能接口的请求(例如修改系统配置、添加特权用户等)。当已登录 VIOM 的管理员用户不慎访问此恶意页面时,浏览器会自动携带用户当前的会话 Cookie 发送该请求。由于服务器端无法区分请求是由用户自主发起还是由恶意页面诱导发起,因此会误认为是合法操作并执行。结合 CVSS 向量中的 AV:A(邻接攻击)和 UI:N(无需交互),攻击者可能利用相邻网络环境自动化此过程,极大地增加了攻击的成功率和危害范围。