CVE-2026-88062(CVSS9.5):OmniRoute远程代码执行漏洞PoC已公开

admin 2026-09-15 04:43:19 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: OmniRoute存在严重远程代码执行漏洞CVE-2026-88062,CVSS评分9.5,PoC已公开。攻击者可未经身份验证执行任意命令,影响3.8.49之前版本。建议立即升级至3.8.49或更高版本,并配置强密码及防火墙规则以缓解风险。 综合评分: 85 文章分类: 漏洞分析,应急响应,解决方案


CVE-2026-88062(CVSS 9.5):OmniRoute远程代码执行漏洞PoC已公开

sec随谈 sec随谈

sec随谈

2026年9月14日 09:07 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

安全研究人员已公开一个严重OmniRoute远程代码执行漏洞的详细信息及概念验证利用代码。该漏洞允许远程攻击者在无需身份验证的情况下执行任意命令。管理员必须立即应用最新补丁以保障部署环境的安全。

为何此威胁值得重视

OmniRoute是一款统一的AI网关,用于管理企业应用中的数百个大型语言模型。行业估计显示,数千名开发者使用该平台来降低API成本。因此,服务器一旦被完全入侵将面临巨大风险——攻击者可窃取API密钥、泄露敏感提示词并向内网横向移动。

攻击原理

OmniRoute远程代码执行漏洞源于自定义代理注册端点。攻击者向服务器发送恶意HTTP请求,在此过程中操控二进制文件和版本命令参数。

由于应用程序未能对这些输入进行适当过滤,攻击者提供的JavaScript代码得以直接在服务器容器内执行,系统随后同步对该代码进行求值运算。

这一机制赋予攻击者执行操作系统命令的能力。若服务器未设置管理密码,此攻击无需任何身份验证即可发起。目前公开的概念验证利用代码已可获取,但安全团队尚未确认存在在野利用案例。完整技术分析可参阅OmniRoute官方安全公告。

受影响版本

该严重漏洞影响所有运行3.8.49之前版本的OmniRoute安装。

补丁与缓解措施

用户必须立即升级至3.8.49或更高版本,该补丁修复了验证逻辑并强制执行严格的身份验证检查。

若无法立即完成补丁修复,必须对管理界面进行安全加固:配置强管理密码,启用登录验证要求,并通过严格的防火墙规则将网络访问限制为受信任的主机。

参考链接:

https://github.com/diegosouzapw/OmniRoute/security/advisories/GHSA-hf57-cqmx-p4gr


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:sec随谈 sec随谈 sec随谈《CVE-2026-88062(CVSS 9.5):OmniRoute远程代码执行漏洞PoC已公开》

评论:0   参与:  0