CVE-2026-23494CVE-2026-23494是Pimcore开源数据与体验管理平台中的一个访问控制缺陷漏洞。该漏洞存在于静态路由API端点,攻击者可利用已认证但低权限的后端用户身份,绕过服务器端授权检查,非法访问/api/static-routes等敏感接口。攻击成功后,攻击者能够获取系统中所有静态路由的完整配置信息,包括URL正则匹配模式、目标控制器、路由变量、优先级设置等敏感内容。这些信息可能为后续攻击提供宝贵的侦察数据,帮助攻击者进一步分析系统架构和发现更多潜在漏洞。该漏洞影响Pimcore 11.x和12.x系列多个版本,已在12.3.1和11.5.14版本中完成修复。
Pimcore的静态路由功能允许管理员通过后端界面或var/config/staticroutes.php配置文件定义自定义URL路由规则。这些路由规则包含正则表达式模式、目标控制器、变量绑定和优先级等敏感配置信息,并通过PimcoreStaticRoutesBundle自动注册到MVC路由系统中。漏洞根因在于静态路由API端点(如GET /api/static-routes)缺少必要的权限验证逻辑。具体表现为:应用程序仅验证用户是否已登录(Authentication),而未检查用户是否具有访问静态路由数据的授权(Authorization)。攻击者只需拥有一个普通后端用户账号(无需特殊权限),即可通过该API端点枚举系统所有静态路由配置。攻击者可以利用获取的路由信息了解系统URL结构、识别潜在的管理接口、推断系统使用的控制器和功能模块,从而为进一步的垂直权限提升或业务逻辑攻击提供情报支持。