CVE-2026-7679YunaiV yudao-cloud 2026.01及之前版本被发现存在安全漏洞。该漏洞源于文件 `yudao-module-system-biz/src/main/java/io/github/ruoyi/common/oauth2/service/impl/OAuth2TokenServiceImpl.java` 中的 `getAccessToken` 函数存在逻辑缺陷。攻击者可以通过操纵输入数据导致不当认证,从而远程发起攻击而无需用户交互。目前该漏洞的利用代码已被公开披露,且厂商早期联系后未作任何回应,风险较高。
漏洞位于OAuth2令牌服务的实现逻辑中。在 `OAuth2TokenServiceImpl.java` 文件的 `getAccessToken` 方法中,程序未能正确验证请求者的身份或令牌请求的完整性。攻击者可以通过构造恶意的HTTP请求,利用该逻辑缺陷绕过正常的身份验证流程。由于CVSS向量显示无需认证(PR:N)且无需用户交互(UI:N),远程攻击者可直接利用此漏洞获取有效的访问令牌。这会导致系统的机密性、完整性和可用性受到低至中等程度的影响,具体取决于后续利用操作。