CVE-2026-9568ThingsBoard 4.3.1.1及之前版本中的YAML处理组件存在安全漏洞。攻击者可通过操纵/api/v1/provision接口的getGatewayDockerComposeFile函数,注入恶意YAML数据导致代码注入。该漏洞允许远程发起攻击,利用难度较高,但无需认证即可利用,影响系统机密性、完整性和可用性。
该漏洞位于ThingsBoard的设备预配模块,具体涉及YAML文件解析逻辑。当系统处理来自`/api/v1/provision`的请求时,会调用`getGatewayDockerComposeFile`函数解析用户提供的YAML格式配置。由于解析过程未对YAML内容进行严格的安全限制(如未禁用危险的反序列化标签),攻击者可构造特制的YAML Payload。在解析过程中,应用可能实例化任意Java类或执行系统命令(取决于底层YAML库的实现,如SnakeYaml的Unsafe模式)。CVSS向量显示攻击无需认证(PR:N),但需要用户交互(UI:R),攻击复杂度高(AC:H),成功利用可导致低程度的机密性、完整性和可用性影响。