CVE-2026-86778 Maksisoft Gym 响应差异信息泄露漏洞
影响攻击者可枚举探测账号是否存在,造成账号信息泄露
AI 研判
Maksisoft Gym 存在可观测响应差异漏洞,攻击者可通过对比服务端返回的响应差异判断账号是否存在,从而实现账号枚举(Account Footprinting)。该漏洞影响 0.5.10 至 0.5.11 之前的版本。
影响范围
Maksisoft Gym
Maksisoft Gym 0.5.10 及之后、0.5.11 之前的版本。
漏洞详情
漏洞类型为可观测响应差异(信息泄露/账号枚举)。成因是应用在处理不同账号相关请求时返回的响应内容、状态码或耗时存在可区分差异,攻击者据此推断账号是否存在。利用方式通常为批量提交账号标识并观察响应差异,从而收集有效账号列表。
利用条件与风险
利用前提是攻击者能够访问相关接口并发送请求,无需认证或仅需低权限;实战中可用于为后续撞库、钓鱼或暴力破解收集有效账号,单独利用危害有限。
修复建议
官方已在 0.5.11 版本中修复,建议升级至 0.5.11 或更高版本;临时缓解措施包括统一不同账号状态下的响应内容与耗时,并对相关接口增加速率限制与监控。
原始情报
Observable response discrepancy vulnerability in Maksisoft Technology, IT, and Software Industry and Trade Inc. Maksisoft Gym allows Account Footprinting.
This issue affects Maksisoft Gym: from 0.5.10 before 0.5.11.