天下漏洞,尽知其名
MEDIUM

CVE-2026-105030 Kener 仪表盘 API 隐藏监控数据泄露漏洞

影响攻击者可通过仪表盘 API 获取本应隐藏的监控数据

AI 研判

Kener 是一款开源的监控状态页面与仪表盘系统。其仪表盘 API 在 4.0.0 至 4.1.6 之前的版本中存在访问控制缺陷,未正确过滤标记为隐藏的监控项。攻击者可借此读取本不应对外暴露的监控数据。

影响范围

Kener

Kener 4.0.0 起至 4.1.6 之前的版本;具体受影响范围以官方公告为准。

漏洞详情

漏洞类型为敏感信息泄露(访问控制不当)。仪表盘 API 在返回监控数据时未对隐藏(hidden)状态的监控项做权限校验或过滤,导致未授权用户也能获取这些数据。攻击者只需调用相应 API 接口即可读取隐藏监控信息,无需特殊权限。

利用条件与风险

利用前提是目标 Kener 实例的仪表盘 API 可被访问,通常无需认证或仅需低权限。实战中可导致内部监控信息、服务状态等敏感数据泄露,为后续攻击提供情报。

修复建议

建议升级至 Kener 4.1.6 或更高版本以修复该问题。若暂无法升级,可限制仪表盘 API 的访问来源或增加认证与权限校验作为临时缓解。具体修复方案以官方公告为准。

公开 PoC

github.com/asvorg/CVE-2026-105030-poc

原始情报

A python3 PoC for CVE-2026-105030 Kener 4.0.0 before 4.1.6 Hidden Monitor Data Disclosure via Dashboard API

其他来源(1)