CVE-2026-0748Drupal 7的Internationalization (i18n)模块存在一处权限绕过漏洞。在该模块的i18n_node子组件中,具备特定翻译权限的用户能够利用翻译界面及其自动补全组件,绕过正常的访问控制机制。这使得攻击者可以查看并关联本应不可见的未发布节点,从而泄露未发布内容的标题和ID等敏感信息。
该漏洞的核心在于Drupal 7 i18n模块的i18n_node子模块在实现自动完成功能时,未能对数据库查询结果进行严格的权限过滤。当用户在翻译界面触发自动完成请求时,后端查询逻辑会检索与输入字符串匹配的节点。由于代码逻辑缺陷,该检索过程未区分节点的发布状态以及当前用户对特定节点的访问权限。因此,只要用户拥有“Translate content”和“Administer content translations”权限,即可通过构造特定的查询请求,诱导服务器返回包含未发布节点的JSON数据,导致敏感信息泄露。