UnicomAI Wanwu 版本 0.6.5 及更早版本存在一个缺失授权检查的安全漏洞。该漏洞允许任意经过身份验证且启用的用户,通过 unpublish 接口撤销其他用户在任意应用中的 AppKeys。攻击者可以从探索市场(Exploration Marketplace)中获取目标 appId 和 appType,进而跨组织删除其他用户的 api_key 记录,从而切断 MCP 和 OpenAPI 客户端的访问权限。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-108853 | 8.1 HIGH | UnicomAI Wanwu 0.6.3 前版本越权删除漏洞 |
| CVE-2026-108854 | 5.4 MEDIUM | 万物 0.6.3 前 IDOR 应用密钥删除漏洞 |
| CVE-2026-108856 | 4.2 MEDIUM | UnicomAI Wanwu 0.6.5 通过 /v1/appspace/app/key 的授权绕过漏洞 |
暂无评论