CVE-2026-21889Weblate是一款基于Web的本地化工具。在5.15.2版本之前,存在一个安全漏洞,截图图片由HTTP服务器直接提供,缺少适当的访问控制机制。攻击者可以通过猜测文件名的方式,在未经身份验证的情况下访问这些截图文件,可能导致敏感信息泄露。该漏洞影响Weblate的多个部署环境,CVSS评分为7.5,属于高危漏洞。
漏洞源于Weblate在处理截图文件时,未实施有效的访问控制。HTTP服务器直接提供截图资源,而没有验证请求者是否具有相应权限。攻击者可以利用文件枚举或猜测文件名的方式来访问这些文件。