高危预警:CVE-2026-56782|Gorse开源推荐系统认证绕过漏洞,可无权限拖库/覆盖全量数据

admin 2026-09-30 05:40:27 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: Gorse开源推荐系统存在CVE-2026-56782认证绕过漏洞,默认配置下adminapikey为空,导致/api/dump和/api/restore接口无需认证即可访问,攻击者可导出全量数据库泄露用户隐私数据,或上传恶意备份包覆盖业务数据造成瘫痪。建议立即升级至0.5.10及以上版本修复,并检查暴露面。 综合评分: 85 文章分类: 漏洞预警,漏洞分析,应急响应,数据安全


高危预警:CVE-2026-56782|Gorse 开源推荐系统认证绕过漏洞,可无权限拖库 / 覆盖全量数据

原创

维度攻防 维度攻防

维度攻防

2026年9月28日 14:45 安徽

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

Gorse 是一款 Go 语言开发的开源推荐系统引擎,广泛用于业务个性化推荐、内容推荐场景,支持多数据源、向量嵌入、LLM 推荐能力,大量企业在测试、生产环境部署。

CVE-2026-56782 存在于 /api/dump(数据库导出)、/api/restore(数据库恢复)两个管理接口。系统默认配置下 admin_api_key 为空,这两个接口不做身份校验,未经认证的远程攻击者可以直接调用接口:

 ✅ 一键导出全量数据库,包含用户画像、行为埋点、个人隐私数据;

 ✅ 上传恶意备份包,直接覆盖服务端全部业务数据,造成业务瘫痪。

⚠️ 触发条件:Gorse 实例的admin_api_key保持默认空值。 如果已经手动配置了非空的强 admin_api_key,则该漏洞无法利用。

🧩 漏洞原理

Gorse 对管理 API 的鉴权逻辑存在缺陷:当配置文件中admin_api_key为空时,系统直接跳过 /api/dump、/api/restore 的鉴权判断。 攻击者仅需发送 HTTP 请求访问这两个接口,无需任何账号、密钥,就能执行数据库导出与恢复操作。

  • /api/dump

    :下载完整数据集,用户信息、物品库、用户点击 / 收藏等反馈数据全部泄露;

  • /api/restore

    :提交备份文件,覆盖当前所有数据,属于毁灭性操作。

🚨 业务风险评估

  1. 数据泄露

    :用户手机号、昵称、行为偏好等隐私信息被批量拖取,引发合规风险(等保、个人信息保护法);

  2. 数据损毁

    :攻击者调用 restore 接口,覆盖业务推荐数据集,线上推荐服务直接失效;

  3. 横向风险

    :推荐系统存储大量业务核心数据,泄露的数据可用于社工、进一步渗透内网;

  4. 暴露面广

    :很多测试环境、私有化部署直接将 Gorse API 暴露在公网,且运维常忘记修改默认空密钥。

当前公开 POC 已出现,虽然野利用事件暂未大规模爆发,但漏洞利用门槛极低,仅需 HTTP 请求,建议尽快自查修复。

✅ 应急处置方案(按优先级)

方案 1:升级版本【推荐长期修复】

将 Gorse 升级至 0.5.10 及以上版本,官方修复了该接口鉴权逻辑。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:维度攻防 维度攻防 维度攻防《高危预警:CVE-2026-56782|Gorse 开源推荐系统认证绕过漏洞,可无权限拖库 / 覆盖全量数据》

评论:0   参与:  0