天下漏洞,尽知其名
CRITICAL

CVE-2026-102458 Digiwin EasyFlow .NET 身份认证缺失漏洞

影响未授权攻击者可远程获取其他用户的明文密码

AI 研判

Digiwin(鼎捷)开发的 EasyFlow .NET 存在身份认证缺失漏洞。攻击者无需任何认证即可通过特定 API 接口访问本应受保护的功能,进而获取其他用户的明文密码。该漏洞 CVSS 评分为 9.8,属严重级别。

影响范围

Digiwin EasyFlow .NET

受影响版本范围暂无公开信息,涉及 Digiwin EasyFlow .NET 产品。

漏洞详情

漏洞类型为身份认证缺失(Missing Authentication),成因是特定 API 接口未实施有效的身份认证校验。未认证的远程攻击者可直接调用该接口,读取系统中其他用户的明文密码,属于敏感信息泄露。

利用条件与风险

利用无需认证、可远程发起,门槛极低;一旦被利用将导致大量用户凭据泄露,可能进一步引发账户接管和横向渗透,实战风险极高。

修复建议

建议关注厂商 Digiwin 发布的官方安全公告并升级至修复版本;在补丁可用前,可通过限制该 API 的访问来源、部署 WAF 或网关认证等临时措施缓解。具体修复版本暂无公开信息。

原始情报

EasyFlow .NET developed by Digiwin has a Missing Authentication vulnerability. Unauthenticated remote attackers can obtain other users’ plaintext passwords through a specific API.