漏洞  ·  2026-09-19

CordysCRM — 匿名 SSE 端点允许未认证通知流劫持

漏洞Critical 影响GlobalCVE-2026-63647
CordysCRM 的服务器发送事件层(用于推送包括 AI/代理驱动的 CRM 工作流通知在内的实时更新)完全未认证,让任何网络攻击者都能与任何用户的通知流交互。
CordysCRM 将自己营销为 AI 驱动的 CRM;未认证的攻击者如果能劫持 SSE 通知通道,可以中断或欺骗 AI 代理驱动的 CRM 工作流,并可能通过会话/通知操纵进入更广泛的已认证应用程序表面。
SseController 将 /sse/subscribe、/sse/broadcast 和 /sse/close 暴露为匿名(未认证)端点,因为 ShiroFilter 的 public-path 配置允许 SSE 路径不进行任何授权检查,允许远程未认证攻击者订阅、广播或终止其他用户的实时通知流。
CordysCRM < 1.7.2 版本
升级到 CordysCRM 1.7.2 或更高版本。
GitHub commit (fix)NVD CVE-2026-63647
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →