安全研究
安全漏洞
Craft权限提升漏洞(CVE-2026-25497)
发布日期:2026-02-09
更新日期:2026-04-13
受影响系统:Craft Craft >= 4.0.0-RC1 < 4.17.0-beta.1
Craft Craft < 5.9.0-beta.1
描述:
CVE(CAN) ID:
CVE-2026-25497
Craft是一套内容管理系统(CMS)。
Craft 4.0.0-RC1版本至4.17.0-beta.1之前版本和5.9.0-beta.1之前版本存在权限提升漏洞,该漏洞源于GraphQL API在处理saveAsset变更时,仅对通过schema 解析的资产卷进行授权验证,但通过ID获取目标资产时未验证其是否属于已授权的卷,攻击者可利用该漏洞构造GraphQL请求,修改或转移本无权访问的其他卷中的资产,从而实现跨卷的权限提升和未授权数据操作。
<**>
建议:
厂商补丁:
Craft
-----
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
https://github.com/craftcms/cms/security/advisories/GHSA-fxp3-g6gw-4r4v浏览次数:47
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载 绿盟科技给您安全的保障 |