CVE-2026-86158 Fiddler Everywhere 本地后端认证缺失漏洞
影响本地攻击者可伪造OAuth令牌并读取根证书
Progress Software Fiddler Everywhere 8.0.2 的本地 .NET 后端 Fiddler.WebUi 缺少身份认证。本地未认证攻击者可通过 localhost 上的 HTTP 与 SignalR RPC 通道伪造 OAuth 令牌,并读取中间人根证书。
影响范围
Progress Software Fiddler Everywhere 8.0.2(其他版本是否受影响暂无公开信息)。
漏洞详情
漏洞类型为本地缺少认证(Missing Authentication)。Fiddler.WebUi 后端在 localhost 暴露 HTTP 与 SignalR RPC 接口,未校验调用方身份,导致本地任意进程可调用相关接口。攻击者可借此铸造 OAuth 令牌并导出用于中间人抓包的根证书。
利用条件与风险
利用前提是攻击者已在目标主机上获得本地代码执行或低权限账户。实战中可导致本地权限提升、会话令牌伪造及 HTTPS 流量解密风险。
修复建议
建议升级至 Progress Software 发布的修复版本;临时缓解可限制本机对相关 localhost 端口的访问,并避免在多用户主机上运行受影响版本。
Missing authentication in the local .NET backend (Fiddler.WebUi) of Progress Software Fiddler Everywhere 8.0.2 allows a local unauthenticated attacker to mint OAuth tokens and read the machine-in-the-middle root certificate through an unauthenticated localhost HTTP and SignalR RPC channel.