关键信息 漏洞名称: Improper Validation in Conduit-derived homeservers resulting in Unintended Proxy or Intermediary ('Confused Deputy') 严重性: Critical (9.3/10) CVE ID: CVE-2026-24471 受影响的软件及版本: - Conduit () - Continuuity () - Grapevine () - Tuwunel () 修复版本: - Conduit: - Continuuity: - Grapevine: - Tuwunel: CVSS v4: - 基本度量值: 9.3/10 - 攻击向量: Network - 攻击复杂度: Low - 所需权限: None 影响: - 这个漏洞允许攻击者使用恶意远程服务器,在用户交互时使本地服务器对任意事件进行签名。 - 攻击者可以伪造任意有效的消息和状态事件,影响任意用户在受害者服务器上。 建议修补措施: - 阻止或禁用客户端-服务器的 , 和 端点。 - 禁用可能触发这些动作的任何 appservices。