CVE-2026-103053 AiSOC 响应操作 API 认证绕过漏洞
影响未授权攻击者可调用响应操作接口,以任意身份提交并批准处置动作
AiSOC 9.0.0 至 12.0.0 之前的版本在默认 Docker Compose 部署中,当启用 AISOC_DEV_MODE 且 AISOC_ACTIONS_SERVICE_TOKEN 为空时,未对 response-action API 端点实施认证。未授权攻击者可借此列举响应操作集成、以任意主体身份提交和批准操作,并使用厂商凭据下发遏制动作。
影响范围
AiSOC 9.0.0 起至 12.0.0 之前的版本,且需满足 AISOC_DEV_MODE 启用、AISOC_ACTIONS_SERVICE_TOKEN 为空的条件;具体受影响部署范围暂无更多公开信息。
漏洞详情
漏洞类型为认证缺失/访问控制不当。成因是开发模式开关与空服务令牌的组合使 response-action API 端点跳过身份校验。攻击者无需认证即可直接访问这些接口,列举集成信息并伪造任意主体提交、批准响应动作,甚至利用厂商凭据执行遏制操作。
利用条件与风险
利用前提是目标采用默认 Docker Compose 部署并处于上述配置状态,且接口可被网络访问。实战中可导致未授权操作安全响应流程、滥用厂商凭据,风险取决于暴露面。
修复建议
建议升级至 AiSOC 12.0.0 或更高版本;临时缓解措施包括关闭 AISOC_DEV_MODE、设置非空的 AISOC_ACTIONS_SERVICE_TOKEN,并限制相关 API 端点的网络访问。具体官方修复方案暂无更多公开信息。
AiSOC versions 9.0.0 before 12.0.0 fail to enforce authentication on the response-action API endpoints when AISOC_DEV_MODE is enabled and AISOC_ACTIONS_SERVICE_TOKEN is empty in the default Docker Compose deployment. Unauthenticated attackers can list response-action integrations, submit and approve actions on behalf of arbitrary principals, and dispatch containment actions using vendor credentials.