天下漏洞,尽知其名
MEDIUM 重点关注

CVE-2026-103053 AiSOC 响应操作 API 认证绕过漏洞

影响未授权攻击者可调用响应操作接口,以任意身份提交并批准处置动作

AI 研判

AiSOC 9.0.0 至 12.0.0 之前的版本在默认 Docker Compose 部署中,当启用 AISOC_DEV_MODE 且 AISOC_ACTIONS_SERVICE_TOKEN 为空时,未对 response-action API 端点实施认证。未授权攻击者可借此列举响应操作集成、以任意主体身份提交和批准操作,并使用厂商凭据下发遏制动作。

影响范围

AiSOC

AiSOC 9.0.0 起至 12.0.0 之前的版本,且需满足 AISOC_DEV_MODE 启用、AISOC_ACTIONS_SERVICE_TOKEN 为空的条件;具体受影响部署范围暂无更多公开信息。

漏洞详情

漏洞类型为认证缺失/访问控制不当。成因是开发模式开关与空服务令牌的组合使 response-action API 端点跳过身份校验。攻击者无需认证即可直接访问这些接口,列举集成信息并伪造任意主体提交、批准响应动作,甚至利用厂商凭据执行遏制操作。

利用条件与风险

利用前提是目标采用默认 Docker Compose 部署并处于上述配置状态,且接口可被网络访问。实战中可导致未授权操作安全响应流程、滥用厂商凭据,风险取决于暴露面。

修复建议

建议升级至 AiSOC 12.0.0 或更高版本;临时缓解措施包括关闭 AISOC_DEV_MODE、设置非空的 AISOC_ACTIONS_SERVICE_TOKEN,并限制相关 API 端点的网络访问。具体官方修复方案暂无更多公开信息。

原始情报

AiSOC versions 9.0.0 before 12.0.0 fail to enforce authentication on the response-action API endpoints when AISOC_DEV_MODE is enabled and AISOC_ACTIONS_SERVICE_TOKEN is empty in the default Docker Compose deployment. Unauthenticated attackers can list response-action integrations, submit and approve actions on behalf of arbitrary principals, and dispatch containment actions using vendor credentials.