天下漏洞,尽知其名
HIGH

CVE-2026-7395 Asset Suite 未授权访问漏洞

影响未授权用户可上传配置文件,导致信息泄露和完整性受损

AI 研判

Asset Suite 中的 HTTPPublishAdapterTestServlet 本应仅用于非生产环境的测试用途,但未对访问者进行身份认证。未认证攻击者可直接访问该 Servlet 并利用其上传配置文件,从而造成敏感信息泄露及系统配置完整性被破坏。

影响范围

Asset Suite

受影响产品为 Asset Suite,具体受影响版本范围暂无公开信息。

漏洞详情

该漏洞属于未授权访问与任意文件上传类问题。HTTPPublishAdapterTestServlet 是用于测试目的的组件,设计上不应在生产环境暴露,但系统未对其施加认证控制。攻击者无需登录即可访问该接口,并通过其配置上传功能写入或替换配置文件,进而读取敏感信息或篡改系统配置。

利用条件与风险

利用无需任何认证凭据,攻击者可直接通过网络访问该 Servlet,实战风险较高,尤其在生产环境中误部署该测试组件时。

修复建议

官方修复方案暂无公开信息,建议限制对 HTTPPublishAdapterTestServlet 的访问、在生产环境移除或禁用该测试组件,并增加身份认证与访问控制。

原始情报

Asset Suite allows unauthenticated users to access HTTPPublishAdapterTestServlet that can be used for configuration file upload, leading to information disclosure and integrity compromise. The HTTPPublishAdapterTestServlet is specifically meant for testing purposes to be used in a non-production environment.