Hubzilla 11.2.1 CSRF via OAuth2 /authorize Endpoint App Registration 漏洞概述 Hubzilla 11.2.1 在 OAuth2 /authorize 端点中存在跨站请求伪造(CSRF)漏洞。该漏洞允许攻击者在未认证用户账户下提交跨源 POST 请求,无需 CSRF 令牌或 Origin/Referer 验证。攻击者可以构造恶意 HTML 表单,自动提交攻击者选择的 OAuth2 参数(包括 client_id、client_secret、redirect_uri 和 scope),以静默注册一个持久的 OAuth2 应用,从而在受害者后续认证时拦截未来的 OAuth2 授权代码。 影响范围 软件: Hubzilla <= 11.2.1 CVE: CVE-2026-70556 CWE: CWE-352 Cross-Site Request Forgery (CSRF) CVSS: 5.1 CVSS V4 Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N 修复方案 补丁提交: Patch Commit 产品建议: 更新 Hubzilla 至最新版本,确保应用了最新的安全补丁。 参考链接: - Product Advisory - Proof of Concept Video - Patch Commit POC 代码