CVE-2026-5321vanna-ai vanna 2.0.2及之前版本存在安全漏洞。该漏洞源于FastAPI/Flask服务器组件的跨域资源共享(CORS)策略配置不当,允许未受信任的域名进行跨域访问。攻击者可利用此漏洞在无需用户交互的情况下远程发起攻击,尽管主要影响完整性,但可能窃取敏感数据或执行未授权操作。厂商尚未回应,且利用代码已公开,建议用户尽快采取防护措施。
该漏洞位于vanna-ai的FastAPI/Flask服务器组件中,根本原因是CORS(跨域资源共享)策略配置过于宽松。开发人员未正确限制允许访问的源(Origin),导致服务器默认或错误地接受了来自任意域名的跨域请求。攻击者可利用此缺陷,通过网络向受影响服务器发送特制的HTTP请求,并在请求头中植入恶意的Origin值。由于服务器未能校验该值的合法性,浏览器将允许攻击者读取响应内容。这种行为绕过了浏览器的同源策略(SOP),使得攻击者能够诱导用户访问恶意页面,进而窃取用户Session、执行敏感操作或获取API返回的隐私数据。尽管CVSS评分侧重于完整性影响,但在实际Web应用环境中,此类漏洞常导致信息泄露。