CVE-2026-7723PrefectHQ prefect在3.6.14之前的版本中存在安全漏洞,该漏洞位于WebSocket端点/api/events/in。由于缺少身份验证机制,远程攻击者可无需认证利用此漏洞,对系统造成机密性、完整性及可用性的低程度影响。建议尽快升级至修复版本。
该漏洞源于PrefectHQ prefect软件组件中的WebSocket端点/api/events/in未能正确实现身份验证逻辑。在受影响版本(3.6.13及以下)中,攻击者无需提供任何凭证或用户交互,即可通过网络向该端点发送特制的恶意数据包。由于系统未对发往此接口的请求进行必要的权限校验,攻击者可绕过安全控制,执行未授权的操作。根据CVSS 3.1向量分析,该攻击复杂度低,且无需特权,虽然单次利用的影响主要为低程度(C:L/I:L/A:L),但由于认证完全缺失,其潜在风险较高,可能被用于进一步探测或构建攻击链。