Odysseus 缺失管理员授权漏洞 漏洞概述 Odysseus 在 commit bf325f6 之前存在一个缺失授权漏洞,允许经过身份验证的非管理员用户通过调用端点管理路由来管理服务器范围的嵌入后端配置。这些路由验证会话身份验证,但省略了管理员授权守卫。攻击者可以提供一个受控的 URL 来覆盖嵌入后端配置文件中持久化的嵌入后端和进程环境,导致所有后续的嵌入操作(包括聊天消息、RAG 查询、内存条目和密钥文本)以明文形式传输到攻击者控制的目的地,或者删除端点配置以拒绝所有用户的嵌入服务。 影响范围 CVE: CVE-2026-70619 CVSS: 8.7 CVSS V4 Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/NI:S/NA:N CWE: CWE-862 Missing Authorization 修复方案 修复版本: Odysseus 版本 bf325f6 及之后 参考链接: - Researcher Blog - Researcher Disclosure (1) - Researcher Disclosure (2) - Patch Commit 其他信息 发布日期: 2026年8月4日 贡献者: Darkroom4364, Yunus AYDIN