大蚂蚁即时通信系统 loginByToken 权限认证绕过漏洞修复公告
尊敬的大蚂蚁即时通信系统用户:
近期,我司收到并确认 大蚂蚁即时通信系统 loginByToken 接口存在权限认证绕过漏洞。该漏洞涉及系统登录认证机制,在特定条件下,攻击者可能通过构造异常的登录认证请求,绕过正常的身份校验流程,从而获得未经授权的用户访问权限。
我司已第一时间对该问题进行分析、排查和修复,并完成相关安全验证。目前该漏洞已得到修复。
一、漏洞名称
大蚂蚁即时通信系统 loginByToken 权限认证绕过漏洞
二、漏洞原理
该漏洞主要存在于系统 loginByToken 登录认证流程中。
在存在漏洞的版本中,系统对通过 loginByToken 接口提交的用户身份信息及 Token 凭证校验不够严格,未能在所有场景下有效验证请求方是否持有合法、有效的身份凭证。
攻击者在满足特定条件的情况下,可构造异常认证请求,使系统在缺少有效 Token 或 Token 校验不充分的情况下完成身份认证,进而以目标用户身份进入系统。
由于不同用户对应不同的系统权限等级,成功利用该问题后,可能造成未授权访问、用户身份冒用以及高权限账户被非法访问等安全风险。
三、影响范围
受影响的是存在上述认证逻辑缺陷的相关版本。
建议已部署大蚂蚁即时通信系统的用户及时安装官方发布的安全补丁,以确保系统认证机制得到有效修复。
四、修复情况
针对本次安全问题,我司已对 loginByToken 相关认证逻辑进行修复和加固:
强化登录 Token 的有效性校验;
完善用户身份与认证凭证的关联校验;
修复异常认证请求可能绕过身份验证的问题;
加强登录接口的安全校验机制;
对相关认证流程进行安全测试和验证。
经验证,安装最新补丁后,相关权限认证绕过问题已得到修复。
五、处理建议
已部署大蚂蚁即时通信系统的用户,请及时下载并安装官方安全补丁。
本次问题可通过安装安全补丁进行修复,无需重新部署完整系统。
安全补丁下载:【
补丁.zip 】
建议管理员在完成补丁安装后,对系统进行一次完整的登录及权限验证,确认系统运行正常。
感谢广大用户对大蚂蚁即时通信系统的支持。对于本次安全问题给您带来的不便,我们深表歉意,并将持续加强产品安全建设和安全漏洞响应能力。
大蚂蚁即时通信系统
2026年8月27日






