CVE-2026-21641CVE-2026-21641是Revive Adserver中的一个授权绕过漏洞,严重性等级为中危(CVSS评分6.5)。该漏洞存在于tracker-delete.php脚本中,允许具有删除tracker权限的低权限用户错误地删除属于其他账户的tracker。这一授权缺陷使得攻击者可以利用其账户权限对系统中其他用户的资源进行未授权操作。漏洞由安全研究人员Jad Ghamloush(0xjad)通过HackerOne平台报告。攻击向量为网络,攻击者无需特殊用户交互即可利用此漏洞。完整性和机密性受到影响,其中完整性影响为高,机密性影响为低。该漏洞于2026年1月20日披露,建议受影响的用户及时采取修复措施以防止未授权的数据删除操作。
该漏洞属于OWASP Top 10中的Broken Access Control(访问控制失效)类别。在Revive Adserver的tracker-delete.php脚本中,程序未能正确验证当前登录用户是否拥有对目标tracker的所有权或管理权限。正常的授权检查应当确保用户只能删除自己账户下创建的tracker资源。然而,由于访问控制逻辑存在缺陷,系统仅检查用户是否具有删除tracker的一般权限,而未验证被删除的tracker是否属于该用户。攻击者只需拥有基本的tracker删除权限(PR:L),即可通过构造恶意请求删除任意其他用户的tracker。这种水平权限提升漏洞可能导致敏感数据丢失或业务中断。修复方案需要在删除操作前增加所有权验证逻辑,确保当前用户与目标资源的所有权匹配。