首页 网络安全 正文

OpenCTI 权限提升漏洞CVE-2026-44730

摘要

栋科技漏洞库关注到OpenCTI 在6.9.7之前的版本存在权限提升漏洞,现在已被追踪为CVE-2026-44730,漏洞的CVSS 3.1评分为7.2。

OpenCTI (全称Open Cyber Threat Intelligence)是一款开源网络威胁情报管理平台,用于统一管理、分析与共享网络安全威胁数据。

一、基本情况

OpenCTI 的核心作用是把分散的威胁情报(IP、域名、恶意软件、攻击团伙等)结构化、关联化、可视化,以形成可分析的知识图谱。

OpenCTI 权限提升漏洞CVE-2026-44730

OpenCTI 是安全团队的威胁情报大脑,采用标准化建模,基于 STIX 2.1 标准,统一描述威胁情报(攻击团伙、TTP、IOC、漏洞等)。

栋科技漏洞库关注到OpenCTI 在6.9.7之前的版本存在权限提升漏洞,现在已被追踪为CVE-2026-44730,漏洞的CVSS 3.1评分为7.2。

二、漏洞分

CVE-2026-44730是 OpenCTI 中由于 userEdit relationAdd 的 ACL 不正确的安全漏洞,组织管理员可通过 graphQL API 进行权限升级。

该漏洞导致机构管理员可将其他机构的高权限用户加入自身机构,以此提升权限,源于 userEdit 关联添加接口访问控制列表配置错误。

由于 userEdit 关联接口的访问控制列表配置不当,机构管理员可利用 GraphQL 接口提升权限获取全部访问权限查看敏感及专有数据。

OpenCTI 采用多租户架构,不同机构(Organization)用户权限隔离,机构管理员(Organization Admin)本应仅能管理本机构用户。

但漏洞允许其通过 API 将其他机构的高权限用户(如全局管理员)加入自身机构,原因是代码中对 跨机构用户关联权限校验逻辑缺失。

这导致未判断目标用户的机构归属与权限级别,由于 API 的权限校验不严格,导致低权限用户可通过 “绑定高权限用户” 实现权限越界。

因此这属于多租户权限隔离失效的典型案例,OpenCTI 作为主流威胁情报平台,漏洞一旦被利用,将直接威胁全网数据安全。

三、漏洞利用

1、攻击者(机构管理员)登录 OpenCTI,获取有效会话 Token。

2、构造 GraphQL 请求,调用 userEdit 的 relationAdd 方法,指定:自身机构 ID;目标用户 ID(其他机构的全局管理员 / 高权限用户)

3、发送请求,由于 ACL 校验绕过,目标用户被成功加入攻击者机构。

4、攻击者通过 “机构内高权限用户” 身份,获得平台全局管理员权限,访问所有数据、修改配置、删除敏感信息等。

四、影响范围

OpenCTI < 6.9.7

五、修复建议

OpenCTI ≥ 6.9.7

六、参考链接

管理员已设置登录后刷新可查看



扫描二维码,在手机上阅读
评论
更换验证码
友情链接