CVE-2026-9057Talend Administration Center存在严重的失效访问控制漏洞。该漏洞允许仅拥有“View”低权限的用户,利用权限验证缺失,非法修改Talend Studio的更新URL地址。攻击者可借此将更新源重定向至恶意服务器,实施供应链攻击或篡改更新包,从而获取系统控制权。此漏洞风险等级为高危,对系统机密性和完整性构成严重威胁,官方已发布相关补丁进行修复。
该漏洞的根本原因在于Talend Administration Center服务器端未对关键配置修改接口实施严格的权限校验。在标准的RBAC模型中,修改系统级配置(如Studio更新URL)应当仅限于管理员或具有特定“Edit”权限的用户。然而,受影响版本的后端代码在处理更新配置的请求时,仅检查了用户是否已登录,而未验证其具体角色权限。
攻击者首先需要获取一个具有“View”权限的合法账户凭证。随后,攻击者通过构造特定的HTTP POST请求,向服务器发送包含恶意URL参数的数据包。由于存在权限绕过缺陷,服务器接受了该请求并更新了系统配置。一旦更新URL被篡改,当管理员或客户端尝试通过Talend Studio进行软件更新时,系统会从攻击者控制的服务器下载更新包。这可能导致供应链攻击,进而引发远程代码执行(RCE)或敏感信息泄露。CVSS向量中的S:C(Scope Changed)表明该漏洞的影响可蔓延至其他组件。