漏洞概述 漏洞名称: LIN-SNOW ECHO UP TO 4.4.2 IMPROPER AUTHORIZATION CVE编号: CVE-2026-79672 CVSS Meta Temp Score: 5.8 当前利用价格: $0-$5k CTI Interest Score: 0.95+ 漏洞类型: 不当授权(Improper Authorization) 严重程度: 关键(Critical) 攻击方式: 远程攻击 CWE编号: CWE-285 影响范围 受影响产品: LIN-SNOW ECHO 4.4.2及以下版本 影响功能: 未知函数 具体影响: 攻击者可以通过操纵未知输入,导致不当授权,从而在未经适当授权检查的情况下访问资源或执行操作。这将对机密性、完整性和可用性产生影响。 具体描述: ECHO在4.4.3之前未能对九个面板端点实施基于角色的授权,允许访问令牌以最小权限执行完整的评论审核操作。攻击者可以使用受限的访问令牌列出、批准、拒绝、删除评论,并通过直接访问未受保护的端点来修改评论系统设置。 修复方案 修复版本: 升级到4.4.3版本 修复措施: 升级到4.4.3版本可以消除该漏洞。 其他信息 漏洞发现时间: 2026年8月25日 可利用性: 易于利用 技术细节: 未知 公开利用代码: 无 攻击技术: MITRE ATT&CK T1548.002 总结 LIN-SNOW ECHO 4.4.2及以下版本存在不当授权漏洞,攻击者可以通过操纵未知输入,导致不当授权,从而在未经适当授权检查的情况下访问资源或执行操作。建议升级到4.4.3版本以修复该漏洞。