OpenCTI 权限提升漏洞CVE-2026-44730
OpenCTI (全称Open Cyber Threat Intelligence)是一款开源网络威胁情报管理平台,用于统一管理、分析与共享网络安全威胁数据。
一、基本情况
OpenCTI 的核心作用是把分散的威胁情报(IP、域名、恶意软件、攻击团伙等)结构化、关联化、可视化,以形成可分析的知识图谱。

OpenCTI 是安全团队的威胁情报大脑,采用标准化建模,基于 STIX 2.1 标准,统一描述威胁情报(攻击团伙、TTP、IOC、漏洞等)。
栋科技漏洞库关注到OpenCTI 在6.9.7之前的版本存在权限提升漏洞,现在已被追踪为CVE-2026-44730,漏洞的CVSS 3.1评分为7.2。
二、漏洞分析
CVE-2026-44730是 OpenCTI 中由于 userEdit relationAdd 的 ACL 不正确的安全漏洞,组织管理员可通过 graphQL API 进行权限升级。
该漏洞导致机构管理员可将其他机构的高权限用户加入自身机构,以此提升权限,源于 userEdit 关联添加接口访问控制列表配置错误。
由于 userEdit 关联接口的访问控制列表配置不当,机构管理员可利用 GraphQL 接口提升权限获取全部访问权限查看敏感及专有数据。
OpenCTI 采用多租户架构,不同机构(Organization)用户权限隔离,机构管理员(Organization Admin)本应仅能管理本机构用户。
但漏洞允许其通过 API 将其他机构的高权限用户(如全局管理员)加入自身机构,原因是代码中对 跨机构用户关联权限校验逻辑缺失。
这导致未判断目标用户的机构归属与权限级别,由于 API 的权限校验不严格,导致低权限用户可通过 “绑定高权限用户” 实现权限越界。
因此这属于多租户权限隔离失效的典型案例,OpenCTI 作为主流威胁情报平台,漏洞一旦被利用,将直接威胁全网数据安全。
三、漏洞利用
1、攻击者(机构管理员)登录 OpenCTI,获取有效会话 Token。
2、构造 GraphQL 请求,调用 userEdit 的 relationAdd 方法,指定:自身机构 ID;目标用户 ID(其他机构的全局管理员 / 高权限用户)
3、发送请求,由于 ACL 校验绕过,目标用户被成功加入攻击者机构。
4、攻击者通过 “机构内高权限用户” 身份,获得平台全局管理员权限,访问所有数据、修改配置、删除敏感信息等。
四、影响范围
OpenCTI < 6.9.7
五、修复建议
OpenCTI ≥ 6.9.7
六、参考链接
管理员已设置登录后刷新可查看