CVE-2026-5585Tencent AI-Infra-Guard 4.0版本存在严重的信息泄露漏洞,受影响组件为Task Detail Endpoint中的common/websocket/task_manager.go文件。由于该组件存在安全缺陷,未经授权的远程攻击者无需任何用户交互或权限认证,即可通过网络向量发起攻击并窃取敏感数据。尽管发现者已尝试联系厂商,但未收到任何回复,且相关利用代码已在互联网上公开,风险较大。
该漏洞的根源在于Tencent AI-Infra-Guard 4.0版本中的Task Detail Endpoint组件缺乏严格的安全边界检查。具体而言,文件common/websocket/task_manager.go中负责处理任务详情的函数未实施适当的访问控制列表(ACL)或身份验证机制,导致默认情况下对网络请求开放。攻击者可以利用这一逻辑缺陷,通过向目标服务器发送特制的WebSocket数据包或HTTP请求来操纵受影响的功能。由于漏洞允许远程利用且无需用户交互,攻击者只需知道目标端点的URL路径即可执行攻击。成功利用后,攻击者能够获取后台任务的详细执行信息,这可能包括系统路径、环境变量、处理逻辑或其他敏感业务数据,从而为进一步的渗透测试或攻击奠定基础。