天下漏洞,尽知其名
MEDIUM

CVE-2026-86778 Maksisoft Gym 响应差异信息泄露漏洞

影响攻击者可枚举探测账号是否存在,造成账号信息泄露

AI 研判

Maksisoft Gym 存在可观测响应差异漏洞,攻击者可通过对比服务端返回的响应差异判断账号是否存在,从而实现账号枚举(Account Footprinting)。该漏洞影响 0.5.10 至 0.5.11 之前的版本。

影响范围

Maksisoft Gym

Maksisoft Gym 0.5.10 及之后、0.5.11 之前的版本。

漏洞详情

漏洞类型为可观测响应差异(信息泄露/账号枚举)。成因是应用在处理不同账号相关请求时返回的响应内容、状态码或耗时存在可区分差异,攻击者据此推断账号是否存在。利用方式通常为批量提交账号标识并观察响应差异,从而收集有效账号列表。

利用条件与风险

利用前提是攻击者能够访问相关接口并发送请求,无需认证或仅需低权限;实战中可用于为后续撞库、钓鱼或暴力破解收集有效账号,单独利用危害有限。

修复建议

官方已在 0.5.11 版本中修复,建议升级至 0.5.11 或更高版本;临时缓解措施包括统一不同账号状态下的响应内容与耗时,并对相关接口增加速率限制与监控。

原始情报

Observable response discrepancy vulnerability in Maksisoft Technology, IT, and Software Industry and Trade Inc. Maksisoft Gym allows Account Footprinting.

This issue affects Maksisoft Gym: from 0.5.10 before 0.5.11.