CVE-2026-8752h2oai h2o-3 7402及之前版本中存在访问控制缺陷漏洞。该漏洞位于Rapids组件的setproperty处理程序,由于exec函数未正确实施权限校验,导致未经身份验证的远程攻击者可绕过安全限制。攻击者可通过发送恶意请求修改系统配置,破坏数据完整性。目前厂商尚未对此作出响应。
该漏洞源于h2o-core/src/main/java/water/rapids/ast/prims/misc/AstSetProperty.java文件中的exec函数缺乏严格的访问控制逻辑。在处理Rapids AST(抽象语法树)请求时,系统未验证调用者权限即执行属性设置操作。攻击者无需用户交互或认证,即可构造包含恶意setproperty指令的AST节点远程调用该接口。成功利用后可篡改系统内部属性,造成完整性影响。由于利用代码已公开,风险较高。