天下漏洞,尽知其名
MEDIUM

CVE-2026-82043 UTMStack 账户枚举漏洞

影响未认证攻击者可枚举已注册邮箱,用于定向钓鱼或撞库

AI 研判

UTMStack 11.2.16 之前版本的密码重置初始化接口存在账户枚举漏洞。攻击者向 POST /api/account/reset-password/init 提交任意邮箱,通过响应差异即可判断该邮箱是否已注册。

影响范围

UTMStack

UTMStack 11.2.16 之前的版本;具体受影响版本区间暂无更详细信息。

漏洞详情

漏洞类型为信息泄露(账户枚举)。成因是接口对已注册与未注册邮箱返回不同响应:已注册返回 200 OK,未注册返回 500 Internal Server Error 并附带后端错误细节。攻击者无需认证即可批量提交邮箱地址,据此区分有效账户。

利用条件与风险

利用无需认证,仅需可访问该接口即可批量枚举账户,实战中常作为钓鱼、撞库的前置信息收集手段,单独利用危害有限。

修复建议

升级至 UTMStack 11.2.16 或更高版本;临时缓解可统一该接口的响应状态与内容、避免泄露后端错误细节,并对接口做速率限制。

原始情报

UTMStack before 11.2.16 contains an account enumeration vulnerability that allows unauthenticated attackers to determine registered email addresses by observing differing HTTP responses from the POST /api/account/reset-password/init endpoint. Attackers can submit arbitrary email addresses and distinguish registered accounts, which return 200 OK, from unregistered accounts, which trigger a 500 Internal Server Error with backend error details, enabling targeted phishing or credential attacks.