CVE-2026-86136 wgagent 管理守护进程缺失授权漏洞
影响低权限用户可崩溃进程并读取守护进程可访问的任意文件
wgagent 管理守护进程的会话初始化函数存在缺失授权漏洞。已认证的低权限用户(包括只读或访客管理员账户)可通过构造特制的管理 API 请求触发该漏洞。攻击者可借此使 wgagent 进程崩溃,并读取守护进程权限范围内可访问的任意文件。
影响范围
受影响版本范围暂无公开信息,涉及 wgagent 管理守护进程。
漏洞详情
漏洞类型为缺失授权(CWE-862),成因是会话初始化函数未对调用者权限进行充分校验。已认证的低权限账户可绕过权限限制,向管理 API 提交特制请求。利用结果包括使 wgagent 进程崩溃(拒绝服务)以及越权读取守护进程可访问的任意文件,造成信息泄露。
利用条件与风险
利用前提是攻击者拥有一个已认证的低权限账户(如只读或访客管理员)。实战中可导致服务中断与敏感文件泄露,风险较高。
修复建议
官方修复方案暂无公开信息,建议关注厂商公告并及时升级。临时缓解措施包括限制管理 API 访问来源、最小化低权限账户数量并加强访问审计。
A missing authorization vulnerability in the wgagent management daemon’s session initialization function allows an authenticated, low-privileged user (including a read-only or guest administrator account) to crash the wgagent process and read arbitrary files accessible to the daemon by submitting a specially crafted management API request.