事件经过
开源 AiSOC 平台的五 CVE 批量披露(2026 年 9 月 30 日报告)。CVE-2026-103055(7.5)硬编码了 JWT 验证密钥;CVE-2026-103057(4.3)使内部推送端点保持开放;CVE-2026-103054 允许 MSSP 用户声明其他租户。全部已在 12.0.0 中修复。
影响分析
该平台是 AI 原生 SOC;跨租户警报访问和伪造事件注入恰恰毒害了 AI SOC 用于检测和优先级排序的数据,并且可用于窃取安全遥测数据或盲化/毒化下游 AI 决策。
攻击途径
当 AISOC_REALTIME_JWT_SECRET 未设置时,实时 WebSocket/SSE 服务使用硬编码常量验证 JWT,因此未经身份验证的攻击者可以伪造具有任意租户 ID 的订阅票据,以读取跨租户实时警报和事件。伴随 CVE-2026-103057 显示 POST /internal/agent-event 和 POST /internal/push 端点接受未经身份验证的事件,这些事件通过 WebSocket 和 Redis 广播伪造/恶意内容。
受影响系统
AiSOC 版本 5.1.0–11.x(实时 WebSocket/SSE 服务;硬编码 JWT 已在 12.0.0 中修复)
缓解措施
升级到 AiSOC 12.0.0 或更高版本;在此之前设置 AISOC_REALTIME_JWT_SECRET 环境变量(CVE-2026-103057 除升级外没有身份验证修复)。