CVE-2026-86405 PrestaShop Virtual POS 模块签名验证不当漏洞
影响攻击者可伪造签名绕过校验,可能篡改支付数据或冒充合法交易
该漏洞存在于 Sipay 公司为 PrestaShop 提供的 Virtual POS 支付模块中,属于加密签名验证不当问题。由于模块未能正确校验签名,攻击者可实施签名伪造(Signature Spoofing),从而绕过支付相关的完整性校验。该漏洞 CVSS 评分为 9.8,属严重级别。
影响范围
受影响版本为 PrestaShop Virtual POS Module 26.8.1 起至 26.9.1 之前的版本,26.9.1 及之后版本已修复。
漏洞详情
漏洞类型为加密签名验证不当(CWE-347)。成因是模块在处理支付回调或交易请求时,未对签名做严格校验或校验逻辑存在缺陷,导致伪造的签名也能通过验证。攻击者可借此伪造合法支付服务方的消息,篡改交易数据或冒充可信来源。
利用条件与风险
利用通常需要攻击者能够向模块发送伪造的签名请求(如伪造支付网关回调),无需认证即可尝试。由于涉及支付场景,成功利用可能导致交易被篡改、订单状态被伪造,实战风险高。
修复建议
官方已在 26.9.1 版本中修复,建议尽快升级至 26.9.1 或更高版本。若暂时无法升级,应限制支付回调接口的访问来源并加强签名校验的监控,具体临时措施以厂商公告为准。
Improper verification of cryptographic signature vulnerability in Sipay Electronic Money and Payment Services Inc. PrestaShop Virtual POS Module allows Signature Spoofing by Improper Validation.
This issue affects PrestaShop Virtual POS Module: from 26.8.1 before 26.9.1.