CVE-2026-23488Blinko是一款AI驱动的卡片笔记项目。在1.8.4版本之前,其`/api/v1/comment/create`和`/api/v1/comment/list`接口存在未授权访问漏洞。攻击者无需身份认证即可对任意笔记(包括私有笔记)发布评论,或查看笔记下的所有评论。该漏洞可能导致敏感信息泄露或数据被恶意篡改,目前已于1.8.4版本中修复。
该漏洞源于Blinko后端在处理评论相关的API请求时,缺乏严格的身份验证和权限校验机制。具体而言,`/api/v1/comment/create`接口在接收创建评论的请求时,未验证用户是否已登录,也未检查用户是否有权限访问目标笔记(即未验证笔记的归属权或公开状态)。攻击者可以通过构造特定的HTTP POST请求,修改请求参数中的`note_id`,直接向私有笔记发送恶意评论。同样,`/api/v1/comment/list`接口允许未授权用户获取任意笔记的评论列表,导致信息泄露。由于CVSS向量显示无需用户交互(UI:N)且无需权限(PR:N),攻击者可通过网络远程发起攻击。利用此漏洞,攻击者可以编写脚本遍历系统中的笔记ID,批量窃取用户隐私数据或进行垃圾评论攻击,破坏系统的完整性和机密性。