漏洞  ·  2026-10-10

Mechanize 网络自动化库在重定向到其他源时会泄露调用者提供的凭据

漏洞Medium 影响GlobalCVE-2026-107715
已通过 NVD REST API 验证(发布于 2026-10-08):Mechanize < 2.14.1 中存在三个重定向跟踪缺陷——重定向后将调用者提供的凭据头重新应用到不同主机、无信任边界的元刷新事务到其他源、以及仅根据主机匹配(忽略协议/端口)将重定向视为同源。这些缺陷共同使代理获取的页面能够将凭据引导至攻击者控制的源。
Mechanize 是常见的 HTTP 自动化库,是代理式/LLM 网络自动化工具所依赖的基础库;重定向缺陷是一条凭据泄露路径,获取攻击者影响的内容(或代理被指示访问的恶意页面)会将代理存储的 Authorization/Cookie 头泄露给攻击者——与代理浏览和数据抓取场景直接相关。
自动化客户端跟随重定向或元刷新跳转到攻击者主机,同时仍应用调用者提供的凭据头(request_headers= 在重定向后被重新应用;同主机 HTTPS→HTTP 重定向被视为同源),因此攻击者源会收到 Authorization/Cookie 头或其他敏感头。
Mechanize (Ruby) < 2.14.1,当启用 follow_meta_refresh 或重定向跟踪时(CVE-2026-107715 重定向时凭据重新应用;CVE-2026-107714 不一致的同源比较;CVE-2026-107399 元刷新源混淆)
升级到 Mechanize 2.14.1;修复提交 https://github.com/sparklemotion/mechanize/commit/02a1235842d6eda8d4a5a3d8f13aba2cecf52e4f
NVD CVE-2026-107715NVD CVE-2026-107714Mechanize fix commit
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →