CVE-2026-5384runZero Platform 存在不正确的授权漏洞,允许攻击者在授权组织范围之外更新凭据。该漏洞属于 CWE-863,CVSS 评分为 5.8(中危),可能导致敏感凭据泄露。厂商已在 4.0.26021.0 版本中修复此问题。
该漏洞源于 runZero Platform 平台在后端处理凭据(Credential)更新请求时,未正确实施授权检查机制,具体属于 CWE-863 不正确的授权缺陷。攻击模型要求攻击者已拥有平台的高权限账号(PR:H),但系统未能有效隔离不同组织(Organization)之间的资源边界。在技术实现上,平台可能仅验证了用户的操作权限,而忽略了目标资源(即凭据 ID)是否归属于用户当前所属的组织 ID。攻击者可以通过构造特定的 API 请求(如 PUT 或 POST 请求),指定目标组织中存在的凭据 ID 及新的凭据内容。由于存在逻辑缺陷,服务器接受了该请求并更新了凭据。成功利用此漏洞后,攻击者能够利用这些被篡改的凭据在受影响的组织范围内执行扫描或连接任务,从而导致敏感信息的泄露(C:H)。此过程无需目标用户进行任何交互(UI:N),且主要通过网络层面发起。