CVE-2026-5379runZero Platform存在一个权限不当漏洞(CWE-863),允许MCP代理在未经授权的情况下访问组织范围之外的证书信息。该漏洞CVSS v3.1评分为3.0,被归类为低危风险。攻击者需要具备高权限且利用复杂度较高。官方已在4.0.260203.0版本中修复此问题,建议受影响用户尽快升级。
该漏洞的核心在于runZero Platform对MCP(Model Context Protocol)代理的授权机制存在缺陷(CWE-863)。系统未正确验证代理请求的资源是否属于其授权的组织范围。尽管利用该漏洞需要攻击者已拥有高权限账户(PR:H)且攻击复杂度较高(AC:H),但成功利用后,攻击者可通过网络(AV:N)发起攻击,无需用户交互(UI:N),从而突破隔离边界(S:C),获取非本组织的证书信息。由于CVSS向量中机密性影响为低(C:L),泄露的信息量有限,不会影响数据的完整性和可用性。