文章总结: Kimai官方Docker镜像存在高危漏洞CVE-2026-52824,因硬编码默认密钥导致攻击者可伪造签名Cookie,接管未启用双因素认证的超级管理员账户。该漏洞影响2.57.0及以下版本。建议立即升级至2.58.0,轮换自定义密钥,并开启双因素认证加强防护。 综合评分: 87 文章分类: 漏洞分析,漏洞预警,应用安全,云安全
CVE-2026-52824:Kimai 中默认 Docker 密钥可导致超级管理员账户被完全接管
sec随谈 sec随谈
sec随谈
2026年7月20日 10:37 北京
在小说阅读器读本章
去阅读
摘要
Kimai 中存在一个严重漏洞,编号为 CVE-2026-52824(CVSS 9.1),影响这款开源工时追踪应用的官方 Docker 镜像。该镜像出厂时携带了一个已被公开知晓的默认 APP_SECRET 密钥,使得未经身份验证的攻击者能够伪造经签名的 Cookie,进而劫持用户账户。版本2.58.0已修复该漏洞。相关概念验证代码已被开发出来,但出于安全考虑并未公开发布,目前尚未确认存在在野利用案例。
为何重要
Kimai 服务于众多自由职业者及拥有数百名用户的企业机构。其 Docker 镜像是一种颇受欢迎的部署方式,因此许多实例都继承了这一薄弱的默认配置。任何可从互联网访问的受影响实例均面临风险。更为严重的是,由于用户 ID 是从1开始的连续整数,这种账户劫持攻击完全可能针对 super_admin(超级管理员)账户实施。
攻击原理
该 Dockerfile 文件将 APP_SECRET 设置为一个占位性的哨兵值(placeholder sentinel value)。Symfony 框架会将该数值作为 kernel.secret 使用,而这一密钥正是用于对”记住我”(remember-me)Cookie、登录链接、密码重置 URL 以及 CSRF 令牌进行 HMAC 签名。由于该镜像的入口脚本(entrypoint)从未替换或校验这一哨兵值,导致该签名密钥实际上处于公开状态。攻击者只需获知某个用户名,猜测出对应的账户 ID,并确认该账户未启用双因素认证(2FA),便可伪造身份验证令牌。值得注意的是,启用双因素认证可有效阻断这一攻击路径。
受影响版本
该 Kimai 漏洞影响截至并包括2.57.0版本的所有版本。采用官方提供的 .env.dist 默认配置进行裸机(非容器化)部署的实例,同样面临相同的风险暴露。
补丁与缓解措施
请从官方发布页面获取并升级至 Kimai 2.58.0版本。新版本的入口脚本会随机生成一个密钥,并移除了此前硬编码的默认值。同时,建议您自行设置一个独一无二的 APP_SECRET 密钥,若此前一直使用旧版默认配置,请务必及时进行密钥轮换。此外,启用双因素认证可作为额外的一层安全防护屏障。完整技术细节请参阅 Kimai 官方安全公告。
参考链接:
https://github.com/kimai/kimai/security/advisories/GHSA-jr9p-4h4j-6c58
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:sec随谈 sec随谈 sec随谈《CVE-2026-52824:Kimai 中默认 Docker 密钥可导致超级管理员账户被完全接管》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。







评论