文章总结: Gorse开源推荐系统存在CVE-2026-56782认证绕过漏洞,默认配置下adminapikey为空,导致/api/dump和/api/restore接口无需认证即可访问,攻击者可导出全量数据库泄露用户隐私数据,或上传恶意备份包覆盖业务数据造成瘫痪。建议立即升级至0.5.10及以上版本修复,并检查暴露面。 综合评分: 85 文章分类: 漏洞预警,漏洞分析,应急响应,数据安全
高危预警:CVE-2026-56782|Gorse 开源推荐系统认证绕过漏洞,可无权限拖库 / 覆盖全量数据
原创
维度攻防 维度攻防
维度攻防
2026年9月28日 14:45 安徽
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
Gorse 是一款 Go 语言开发的开源推荐系统引擎,广泛用于业务个性化推荐、内容推荐场景,支持多数据源、向量嵌入、LLM 推荐能力,大量企业在测试、生产环境部署。
CVE-2026-56782 存在于 /api/dump(数据库导出)、/api/restore(数据库恢复)两个管理接口。系统默认配置下 admin_api_key 为空,这两个接口不做身份校验,未经认证的远程攻击者可以直接调用接口:
✅ 一键导出全量数据库,包含用户画像、行为埋点、个人隐私数据;
✅ 上传恶意备份包,直接覆盖服务端全部业务数据,造成业务瘫痪。
⚠️ 触发条件:Gorse 实例的
admin_api_key保持默认空值。 如果已经手动配置了非空的强 admin_api_key,则该漏洞无法利用。
🧩 漏洞原理
Gorse 对管理 API 的鉴权逻辑存在缺陷:当配置文件中admin_api_key为空时,系统直接跳过 /api/dump、/api/restore 的鉴权判断。 攻击者仅需发送 HTTP 请求访问这两个接口,无需任何账号、密钥,就能执行数据库导出与恢复操作。
-
/api/dump:下载完整数据集,用户信息、物品库、用户点击 / 收藏等反馈数据全部泄露;
-
/api/restore:提交备份文件,覆盖当前所有数据,属于毁灭性操作。
🚨 业务风险评估
-
数据泄露
:用户手机号、昵称、行为偏好等隐私信息被批量拖取,引发合规风险(等保、个人信息保护法);
-
数据损毁
:攻击者调用 restore 接口,覆盖业务推荐数据集,线上推荐服务直接失效;
-
横向风险
:推荐系统存储大量业务核心数据,泄露的数据可用于社工、进一步渗透内网;
-
暴露面广
:很多测试环境、私有化部署直接将 Gorse API 暴露在公网,且运维常忘记修改默认空密钥。
当前公开 POC 已出现,虽然野利用事件暂未大规模爆发,但漏洞利用门槛极低,仅需 HTTP 请求,建议尽快自查修复。
✅ 应急处置方案(按优先级)
方案 1:升级版本【推荐长期修复】
将 Gorse 升级至 0.5.10 及以上版本,官方修复了该接口鉴权逻辑。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:维度攻防 维度攻防 维度攻防《高危预警:CVE-2026-56782|Gorse 开源推荐系统认证绕过漏洞,可无权限拖库 / 覆盖全量数据》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论