CVE-2026-102248 Rebuild 登录端点认证绕过漏洞
影响攻击者可绕过登录认证,未授权访问系统
Rebuild 是一款开源的项目协作/团队管理类 Web 应用。其 /user/login 登录接口存在认证不当问题,攻击者可远程利用该缺陷绕过正常身份验证。该漏洞利用方式已公开,且厂商在披露前被联系但未作回应。
影响范围
受影响版本为 Rebuild 4.4.7 及 4.5.0-beta5(含)之前的版本,具体受影响范围以官方公告为准,目前暂无更详细的版本界定信息。
漏洞详情
漏洞类型为认证不当(Improper Authentication,CWE-287)。问题出在 /user/login 登录端点的处理逻辑上,攻击者通过构造特定请求即可绕过身份校验,无需有效凭据即可以他人身份或未授权状态访问系统。该攻击可远程发起,且公开的利用代码可能已被实际使用。
利用条件与风险
利用前提为目标系统暴露可访问的 /user/login 接口,无需认证即可尝试,利用门槛较低。由于 PoC 已公开,实战中被扫描和利用的风险较高,可能导致敏感业务数据泄露或越权操作。
修复建议
厂商未对该披露作出回应,暂无官方补丁信息。建议关注 Rebuild 官方仓库与安全公告,在修复发布前可通过限制 /user/login 接口的访问来源、增加额外认证或网关校验等临时措施降低风险。
A vulnerability was identified in Rebuild up to 4.4.7/4.5.0-beta5. This affects an unknown part of the file /user/login of the component Login Endpoint. The manipulation leads to improper authentication. It is possible to initiate the attack remotely. The exploit is publicly available and might be used. The vendor was contacted early about this disclosure but did not respond in any way.