CVE-2026-7306Xuxueli xxl-job在3.3.2及之前版本中存在安全漏洞,位于OpenApiController组件的OpenAPI Endpoint处。由于该组件在处理default_token参数时使用了硬编码的加密密钥,攻击者无需用户交互或认证即可远程发起攻击。尽管攻击复杂度较高,但利用代码已公开披露,可能导致系统机密性、完整性及可用性受损。
该漏洞源于Xuxueli xxl-job框架中OpenApiController组件的不安全实现。在`xxl-job-admin/src/main/java/com/xxl/job/admin/scheduler/openapi/OpenApiController.java`文件中,OpenAPI Endpoint在处理请求参数(特别是`default_token`)时,未使用动态生成的密钥或环境变量,而是依赖硬编码在源代码中的加密密钥。这种设计缺陷使得攻击者能够通过逆向工程或查阅源代码获取该密钥。攻击者可利用该硬编码密钥构造恶意的API请求,绕过身份验证机制,远程调用受保护的管理接口。根据CVSS向量分析,该漏洞攻击复杂度较高(AC:H),但无需任何权限和用户交互。一旦利用成功,攻击者可获取敏感信息(C:L)、修改数据(I:L)或中断服务(A:L),对调度任务的正常运行构成威胁。