CVE-2026-4592Kalcaddle Kodbox 1.64版本中存在一个安全漏洞,涉及密码登录组件的文件 `/workspace/source-code/plugins/client/controller/tfa/index.class.php` 中的 `loginAfter/tfaVerify` 函数。由于存在认证不当问题,攻击者可以在无需用户交互和认证的情况下,通过网络远程发起攻击。尽管利用难度较高,但该漏洞利用代码已公开披露,且厂商尚未回应,存在潜在的安全风险。
该漏洞位于Kalcaddle Kodbox 1.64的密码登录模块中,具体受影响的文件路径为 `/workspace/source-code/plugins/client/controller/tfa/index.class.php`。漏洞产生的根本原因在于 `loginAfter` 和 `tfaVerify` 函数对用户身份验证逻辑的处理存在缺陷,导致认证过程可以被绕过或欺骗(Improper Authentication)。攻击者利用该漏洞无需预先获得系统权限或诱导用户进行交互。由于攻击复杂度较高,可能需要特定的请求构造。然而,一旦利用成功,攻击者可能获取敏感信息、篡改数据或导致服务部分中断。目前网络上已公开相关的PoC代码,且Metasploit框架可能已集成相关利用模块,增加了被大规模利用的风险。