天下漏洞,尽知其名
HIGH

CVE-2026-86136 wgagent 管理守护进程缺失授权漏洞

影响低权限用户可崩溃进程并读取守护进程可访问的任意文件

AI 研判

wgagent 管理守护进程的会话初始化函数存在缺失授权漏洞。已认证的低权限用户(包括只读或访客管理员账户)可通过构造特制的管理 API 请求触发该漏洞。攻击者可借此使 wgagent 进程崩溃,并读取守护进程权限范围内可访问的任意文件。

影响范围

wgagent

受影响版本范围暂无公开信息,涉及 wgagent 管理守护进程。

漏洞详情

漏洞类型为缺失授权(CWE-862),成因是会话初始化函数未对调用者权限进行充分校验。已认证的低权限账户可绕过权限限制,向管理 API 提交特制请求。利用结果包括使 wgagent 进程崩溃(拒绝服务)以及越权读取守护进程可访问的任意文件,造成信息泄露。

利用条件与风险

利用前提是攻击者拥有一个已认证的低权限账户(如只读或访客管理员)。实战中可导致服务中断与敏感文件泄露,风险较高。

修复建议

官方修复方案暂无公开信息,建议关注厂商公告并及时升级。临时缓解措施包括限制管理 API 访问来源、最小化低权限账户数量并加强访问审计。

原始情报

A missing authorization vulnerability in the wgagent management daemon’s session initialization function allows an authenticated, low-privileged user (including a read-only or guest administrator account) to crash the wgagent process and read arbitrary files accessible to the daemon by submitting a specially crafted management API request.