CVE-2026-86157 Progress Telerik Fiddler Everywhere 权限提升漏洞
影响本地低权限攻击者可窃取 OAuth 令牌或执行本地程序
Progress Telerik Fiddler Everywhere 8.2.0 之前版本存在特权 IPC 功能暴露问题。本地低权限攻击者若能修改应用启动参数并诱使用户启动应用,即可用攻击者控制的内容替换应用界面或设置。成功利用可能导致 OAuth 认证令牌泄露、执行本地可访问程序或篡改应用生成的配置文件。
影响范围
Progress Telerik Fiddler Everywhere 8.2.0 之前的版本。具体受影响版本区间暂无公开信息。
漏洞详情
漏洞类型为特权 IPC 功能暴露(权限控制不当)。成因是应用对进程间通信接口的调用方缺乏充分的权限校验,使低权限本地进程可影响应用行为。攻击者通过篡改启动参数并诱导用户启动应用,替换界面或设置内容,进而窃取 OAuth 令牌、执行本地程序或修改配置文件。
利用条件与风险
利用前提是攻击者已在本地获得低权限账户,并能修改启动参数且诱使用户启动应用,属于需要用户交互的本地攻击。CVSS 5.6 为中危,实战中多用于本地权限提升或凭据窃取。
修复建议
官方修复方案为升级至 Fiddler Everywhere 8.2.0 或更高版本。临时缓解措施包括限制本地非特权用户修改应用启动参数与安装目录权限,并避免以高权限运行该应用;其他细节暂无公开信息。
Exposure of privileged IPC functionality in Progress Telerik Fiddler Everywhere before version 8.2.0 allows a local, low-privileged attacker who can modify application launch parameters and persuade a user to start the application to replace the application UI or settings with attacker-controlled content. Successful exploitation could result in disclosure of OAuth authentication tokens, execution of locally accessible programs, or unauthorized modification of application-generated configuration files.