漏洞概述 漏洞名称: LIN-SNOW ECHO UP TO 4.4.2 SYSTEM LOG /API/SYSTEM/LOGS IMPROPER AUTHORIZATION 漏洞编号: CVE-2026-79669 CVSS Meta Temp Score: 4.2 当前预估价格: $0-$5k CTI Interest Score: 1.27+ 摘要 发现了一个被归类为“problematic”的漏洞,影响 lin-snow Echo 到 4.4.2 版本。该漏洞影响 System Log 组件的 文件的一个未知功能。执行操作可能导致不正确的授权。此漏洞被追踪为 CVE-2026-79669。攻击可以远程发起,目前没有可用的利用代码。 详细信息 在 lin-snow Echo 到 4.4.2 版本中发现了一个漏洞,并被归类为“problematic”。该漏洞影响 System Log 组件的 文件的一个未知功能。对未知输入的操作导致不正确的授权漏洞。该漏洞的 CWE 定义是 CWE-285。产品未执行或不正确地执行授权检查,当参与者尝试访问资源或执行操作时。作为影响,它已知会影响机密性。CVE 总结如下: > Echo 在 4.4.3 之前缺乏对系统日志端点的授权检查,允许任何经过身份验证的非管理员用户读取和流式传输所有服务器日志。攻击者可以通过 GET 、GET 和 WS 访问历史日志和实时日志流,以收集包括内部文件路径、错误堆栈跟踪和应用状态在内的侦察数据。 该建议共享下载于 github.com。此漏洞被命名为 CVE-2026-79669,自 08/25/2026 起。利用似乎被阻止。攻击可以被阻止。目前没有已知的利用细节,但有一个可用的 PoC。MITRE ATT&CK 概念描述攻击。 影响范围 受影响版本: lin-snow Echo 到 4.4.2 影响功能: System Log 组件的 文件 影响类型: 不正确的授权 CWE 定义: CWE-285 修复方案 修复版本: 升级到 4.4.3 或更高版本 修复措施: 添加对系统日志端点的授权检查,确保只有经过身份验证的管理员用户才能访问系统日志。