CVE-2026-8243工业应用软件IAS Canias ERP 8.03版本被曝存在安全漏洞。该漏洞位于JNLP部署端点组件中,由于使用了硬编码的加密密钥,导致系统安全性大幅降低。攻击者无需认证即可通过网络远程发起攻击,利用该硬编码密钥可能导致敏感数据泄露或被解密。目前厂商尚未对该披露做出响应,建议用户密切关注官方动态并采取临时防护措施。
该漏洞的根源在于IAS Canias ERP 8.03版本的JNLP(Java Network Launch Protocol)部署端点实现过程中,开发人员将cryptographic key(加密密钥)硬编码在应用程序代码或配置文件中。在正常的加密实践中,密钥应当动态生成或通过安全密钥管理系统分发,而硬编码使得密钥成为静态常量。攻击者可以通过反编译应用程序代码、分析网络流量或直接访问公开的JNLP端点来提取出该密钥。一旦获取密钥,攻击者可以解密应用程序传输的敏感数据,或者伪造有效的令牌进行未授权操作。由于CVSS向量为AV:N/AC:L/PR:N/UI:N,表明利用难度低且无需前置条件,这增加了被自动化扫描工具攻击的可能性。