漏洞  ·  2026-10-01

AiSOC 实时服务硬编码 JWT 密钥 + 未经身份验证的内部端点实现跨租户警报伪造

漏洞Medium 影响GlobalCVE-2026-103055
开源 AiSOC 平台的五 CVE 批量披露(2026 年 9 月 30 日报告)。CVE-2026-103055(7.5)硬编码了 JWT 验证密钥;CVE-2026-103057(4.3)使内部推送端点保持开放;CVE-2026-103054 允许 MSSP 用户声明其他租户。全部已在 12.0.0 中修复。
该平台是 AI 原生 SOC;跨租户警报访问和伪造事件注入恰恰毒害了 AI SOC 用于检测和优先级排序的数据,并且可用于窃取安全遥测数据或盲化/毒化下游 AI 决策。
当 AISOC_REALTIME_JWT_SECRET 未设置时,实时 WebSocket/SSE 服务使用硬编码常量验证 JWT,因此未经身份验证的攻击者可以伪造具有任意租户 ID 的订阅票据,以读取跨租户实时警报和事件。伴随 CVE-2026-103057 显示 POST /internal/agent-event 和 POST /internal/push 端点接受未经身份验证的事件,这些事件通过 WebSocket 和 Redis 广播伪造/恶意内容。
AiSOC 版本 5.1.0–11.x(实时 WebSocket/SSE 服务;硬编码 JWT 已在 12.0.0 中修复)
升级到 AiSOC 12.0.0 或更高版本;在此之前设置 AISOC_REALTIME_JWT_SECRET 环境变量(CVE-2026-103057 除升级外没有身份验证修复)。
NVD CVE-2026-103055AiSOC realtime auth sourcethreataft mass-disclosure writeup
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →