天下漏洞,尽知其名
HIGH

CVE-2026-103054 AiSOC MSSP 模块授权绕过漏洞

影响攻击者可越权接管未认领租户并读取其安全告警与事件数据

AI 研判

AiSOC 12.0.0 之前版本的 MSSP 模块存在授权绕过漏洞。已认证用户可通过 add_tenants_to_portfolio 接口将任意租户 UUID 添加到自己的 portfolio 中。攻击者可借此认领未被认领的租户,并在未经授权的情况下读取其安全告警、事件和态势指标。

影响范围

AiSOC

AiSOC 12.0.0 之前的版本。具体受影响版本范围暂无更细化的公开信息。

漏洞详情

漏洞类型为授权绕过(越权访问)。成因是 MSSP 模块的 add_tenants_to_portfolio 接口未对租户归属和用户权限做充分校验,仅凭提交的租户 UUID 即可完成绑定。已认证攻击者只需构造包含目标租户 UUID 的请求,即可将未认领租户纳入自己名下,进而读取该租户的告警、事件与态势数据。

利用条件与风险

利用前提是攻击者拥有 AiSOC 的合法账号并通过认证。实战中可导致多租户数据隔离失效,造成其他租户敏感安全数据泄露。

修复建议

官方修复方案为升级至 AiSOC 12.0.0 或更高版本。临时缓解措施暂无公开信息,建议限制 MSSP 模块接口访问权限并监控异常租户绑定操作。

原始情报

AiSOC versions before 12.0.0 contain an authorization bypass vulnerability in the MSSP module that allows authenticated users to add arbitrary tenants to portfolios they own. Attackers can submit tenant UUIDs via the add_tenants_to_portfolio endpoint to claim unclaimed tenants and read their security alerts, incidents, and posture metrics without consent.