CVE-2026-85531 OpenCart Virtual POS Module 签名验证不当漏洞
影响攻击者可伪造支付签名,篡改交易数据或伪造支付成功状态
AI 研判
OpenCart Virtual POS Module(由 Sipay 电子货币与支付服务公司提供)存在加密签名验证不当漏洞。该模块在处理支付回调或交易请求时未正确校验加密签名,导致攻击者可绕过签名验证。
影响范围
OpenCart Virtual POS Module
受影响版本为 OpenCart Virtual POS Module 26.8.2 至 26.9.1 之前的版本,26.9.1 及之后版本已修复。
漏洞详情
漏洞类型为加密签名验证不当(CWE-347),成因是模块对支付请求或回调中的签名校验逻辑不完善,未严格验证签名有效性。攻击者可借此伪造签名,冒充合法支付网关发送伪造的交易通知,从而篡改订单状态或伪造支付成功。
利用条件与风险
利用前提是攻击者能够访问或调用该模块的支付回调接口,无需认证即可远程利用。实战中可能导致订单被标记为已支付而实际未付款,造成商家资金损失。
修复建议
官方已在 26.9.1 版本中修复,建议尽快升级至 26.9.1 或更高版本。临时缓解措施暂无公开信息。
原始情报
Improper verification of cryptographic signature vulnerability in Sipay Electronic Money and Payment Services Inc. OpenCart Virtual POS Module allows Signature Spoofing by Improper Validation.
This issue affects OpenCart Virtual POS Module: from 26.8.2 before 26.9.1.