CVE-2026-103105 Pexip Infinity 访问控制不当导致代码执行
影响本地攻击者可在其他节点以非特权用户身份执行任意代码
Pexip Infinity 是一款企业级视频会议与协作平台。其产品内部 API 存在访问控制不当问题,攻击者可在获得某一节点本地访问权限后,利用该缺陷在安装中的其他节点上执行任意代码。该漏洞 CVSS 评分为 8.8,属于高危漏洞。
影响范围
受影响版本为 Pexip Infinity 38.2 之前版本,以及 39.0、39.1 和 40.0 版本。
漏洞详情
漏洞类型为访问控制不当(Improper Access Control),成因是产品内部 API 未对调用者进行充分的权限校验。攻击者需先获得 Pexip Infinity 安装中某一节点的本地访问权限,随后通过该内部 API 跨节点发起请求,从而在另一节点上以非特权用户身份执行任意代码。
利用条件与风险
利用前提是攻击者已具备对某一节点的本地访问权限,属于需要一定前置条件的攻击。一旦满足条件,可横向移动至其他节点执行代码,实战风险较高。
修复建议
建议升级至 Pexip Infinity 38.2 或更高版本(39.0、39.1、40.0 用户应升级至已修复版本)。临时缓解措施包括限制对节点的本地访问权限并加强内部网络隔离,具体方案请参考厂商官方公告。
Pexip Infinity before 38.2, plus 39.0, 39.1 and 40.0, is affected by improper access control on a product-internal API which allows an attacker with local access to a node within a Pexip Infinity installation to execute arbitrary code as an unprivileged user on another Pexip Infinity node.