MaxKey 硬编码 JWT 密钥导致通过 /login/jwt/trust 的未授权访问 漏洞概述 MaxKey 存在一个未授权访问漏洞,原因是 application-maxkey.properties 文件中硬编码了 JWT 签名密钥。攻击者可以利用该密钥伪造有效的 JWT 令牌,并通过利用密码跳过登录端点,以任意用户身份进行身份验证。攻击者可以构造一个使用公开已知默认密钥签名的 JWT 令牌,提交到 /login/jwt/trust 端点,从而获得完全认证的 admin 会话,并访问 SSO 应用配置和下游应用密钥。 影响范围 MaxKey <= 4.1.11 修复方案 更新 MaxKey 到最新版本。 修改 application-maxkey.properties 文件,移除硬编码的 JWT 签名密钥。 参考链接 Product Repository GitHub Issue Patch Commit 漏洞评分 CVSS 评分: 9.3 CVSS 向量: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N 其他信息 CVE: CVE-2026-69102 CWE: CWE-798 Use of Hard-coded Credentials 日期: 8/11/2026 报告人: Lza, Fiona