目標達成 すべての支援者に感謝 — 100%達成しました!

目標: 1000 CNY · 調達済み: 1000 CNY

100.0%

CVE-2026-31882— dagu 访问控制错误漏洞

CVSS 7.5 · High EPSS 0.16% · P37
新しい脆弱性情報の通知を購読するログインして購読

I. CVE-2026-31882の基本情報

脆弱性情報

脆弱性についてご質問がありますか?Shenlongの分析が参考になるかご確認ください!
Shenlongの10の質問を表示 ↗

高度な大規模言語モデル技術を使用していますが、出力には不正確または古い情報が含まれる可能性があります。Shenlongはデータの正確性を確保するよう努めていますが、実際の状況に基づいて検証・判断してください。

脆弱性タイトル
Dagu SSE Authentication Bypass in Basic Auth Mode
ソース: NVD (National Vulnerability Database)
脆弱性説明
Dagu is a workflow engine with a built-in Web user interface. Prior to 2.2.4, when Dagu is configured with HTTP Basic authentication (DAGU_AUTH_MODE=basic), all Server-Sent Events (SSE) endpoints are accessible without any credentials. This allows unauthenticated attackers to access real-time DAG execution data, workflow configurations, execution logs, and queue status — bypassing the authentication that protects the REST API. The buildStreamAuthOptions() function builds authentication options for SSE/streaming endpoints. When the auth mode is basic, it returns an auth.Options struct with BasicAuthEnabled: true but AuthRequired defaults to false (Go zero value). The authentication middleware at internal/service/frontend/auth/middleware.go allows unauthenticated requests when AuthRequired is false. This vulnerability is fixed in 2.2.4.
ソース: NVD (National Vulnerability Database)
CVSS情報
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
ソース: NVD (National Vulnerability Database)
脆弱性タイプ
关键功能的认证机制缺失
ソース: NVD (National Vulnerability Database)
脆弱性タイトル
dagu 访问控制错误漏洞
ソース: CNNVD (China National Vulnerability Database)
脆弱性説明
dagu是Dagu Workflow Engine开源的一个工作流引擎。 dagu 2.2.4之前版本存在访问控制错误漏洞,该漏洞源于配置HTTP基本身份验证时,所有服务器发送事件端点无需凭据即可访问,可能导致未经验证的攻击者绕过身份验证访问实时数据。
ソース: CNNVD (China National Vulnerability Database)
CVSS情報
N/A
ソース: CNNVD (China National Vulnerability Database)
脆弱性タイプ
N/A
ソース: CNNVD (China National Vulnerability Database)

影響を受ける製品

ベンダープロダクト影響を受けるバージョンCPE購読
dagu-orgdagu < 2.2.4 -

II. CVE-2026-31882の公開POC

#POC説明ソースリンクShenlongリンク
AI生成POCプレミアム

公開POCは見つかりませんでした。

ログインしてAI POCを生成

III. CVE-2026-31882のインテリジェンス情報

登录查看更多情报信息。

IV. 関連脆弱性

V. CVE-2026-31882へのコメント

まだコメントはありません


コメントを残す