RackTables跨站点请求伪造CVE-2026-18819
RackTables 采用 PHP+MySQL 搭建、遵循GPLv2开源协议的轻量开源机房 DCIM/IT 资产管理系统,轻量化无冗余组件,上手门槛低。
一、基本情况
RackTables基于LAMP架构运行,主打机柜可视化、硬件资产、IP 地址一体化台账管理,完全免费开源,替代Excel表格管理机房资源。

RackTables 部署简便,普通虚拟主机、Linux 服务器均可搭建,仅靠 Web 网页管理,无需客户端,支持多账号分权协作管理机房资产。
栋科技漏洞库关注到 RackTables 中存在的跨站点请求伪造,该漏洞现在已经被追踪为CVE-2026-18819,漏洞的CVSS 3.X评分为 4.3。
二、漏洞分析
CVE-2026-18819漏洞在 RackTables 中检测到 0.22.0/e5fff9f8aab339798e47e8c6d7d977ed97a82bd 的安全漏洞。
此漏洞影响未知代码。这种操纵导致跨站点请求伪造。攻击可以远程进行。该漏洞已公开披露,可能会被使用。
项目维护人员确认:
这似乎是合理的,因为RackTables目前没有任何CSRF预防措施。
你可以为此分配一个CVE ID,但不能保证它会被紧急处理,甚至及时处理,或者根本不会处理。
三、POC概念验证
RackTables CSRF本地Docker实验室
这个本地实验室再现了RackTables状态更改AJAX操作中缺少的CSRF令牌验证。它专为仅限本地主机的测试而设计。
四、影响范围
未知
五、修复建议
未知
六、参考链接
管理员已设置登录后刷新可查看