平台
rust
组件
coolercontrol/coolercontrold
修复版本
4.0.0
CVE-2026-5302 描述了CoolerControl/coolercontrold 中一个CORS(跨域资源共享)配置错误。此漏洞允许未经身份验证的远程攻击者通过恶意网站读取敏感数据并向服务发送命令,从而可能导致未经授权的控制。该漏洞影响CoolerControl/coolercontrold 2.0.0 到 4.0.0 版本。已发布补丁版本 4.0.0,建议立即升级。
CORS配置错误允许攻击者利用恶意网站,绕过正常的安全限制,直接与coolercontrold服务进行交互。攻击者可以读取服务内部的数据,例如配置信息、监控数据等,这些数据可能包含敏感信息。更严重的是,攻击者还可以向服务发送命令,从而可能控制受影响的设备或系统。例如,如果coolercontrold控制着服务器的散热系统,攻击者可能能够通过该漏洞导致服务器过热,甚至损坏硬件。这种攻击模式类似于其他CORS漏洞的利用方式,攻击者可以利用浏览器作为代理,发起攻击,无需直接暴露coolercontrold服务的端口。潜在的攻击范围取决于coolercontrold服务的权限和访问范围,如果该服务具有较高的权限,攻击者的影响将更加严重。
CVE-2026-5302于2026年4月8日发布。目前,该漏洞的利用概率评估为中等(medium),这意味着存在公开的利用代码或攻击者正在积极利用该漏洞的可能性较高。虽然尚未观察到大规模的针对该漏洞的攻击活动,但由于CORS配置错误相对容易利用,且无需复杂的攻击技术,因此存在被利用的风险。建议密切关注安全社区的动态,并及时更新安全情报,以便及时发现和应对潜在的攻击。NVD和CISA尚未发布相关公告,但随着时间的推移,可能会发布。
Systems running coolercontrold versions 2.0.0 through 4.0.0 are at risk, particularly those exposed to the internet or accessible from untrusted networks. Shared hosting environments where coolercontrold is deployed alongside other applications are also at increased risk, as a compromised application could be used to exploit this vulnerability.
• rust / server:
curl -v -X GET 'http://<coolercontrold_ip>/api/data' -H 'Origin: http://attacker.com'If the response headers include Access-Control-Allow-Origin: * or Access-Control-Allow-Origin: http://attacker.com, the vulnerability is likely present.
• generic web:
curl -I http://<coolercontrold_ip>/api/data -H 'Origin: http://attacker.com'Inspect the response headers for Access-Control-Allow-Origin.
disclosure
漏洞利用状态
EPSS
0.06% (19% 百分位)
CISA SSVC
解决CVE-2026-5302的关键是升级到CoolerControl/coolercontrold 4.0.0版本,该版本修复了此CORS配置错误。如果升级会造成系统中断,可以考虑暂时回滚到之前的稳定版本,并尽快安排升级。在升级之前,务必备份相关配置和数据,以防止意外情况发生。此外,可以考虑使用Web应用防火墙(WAF)或代理服务器来限制对coolercontrold服务的访问,并配置相应的规则,阻止来自未知或不信任域的跨域请求。还可以审查coolercontrold的配置,确保CORS策略只允许来自受信任域的请求。升级后,请验证CORS配置是否正确,例如通过浏览器开发者工具检查请求头,确认Origin限制是否生效。
Actualice a la versión 4.0.0 o superior para mitigar la vulnerabilidad de configuración CORS permisiva. Esta actualización corrige la configuración incorrecta que permite a atacantes remotos leer datos y enviar comandos a través de sitios web maliciosos.
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2026-5302 是一个在 CoolerControl/coolercontrold 中发现的CORS配置错误,允许攻击者读取数据和发送命令。
如果您正在使用 CoolerControl/coolercontrold 2.0.0 到 4.0.0 版本,则可能受到影响。
升级到 CoolerControl/coolercontrold 4.0.0 版本以修复此漏洞。
虽然尚未观察到大规模利用,但由于漏洞易于利用,存在被利用的风险。
请参考 CoolerControl 的官方安全公告和 NVD 数据库(如果发布)。
CVSS 向量
上传你的 Cargo.lock 文件,立即知道是否受影响。