CVE-2026-23495CVE-2026-23495是Pimcore Admin Classic Bundle中的一个访问控制漏洞,CVSS评分4.3,严重程度为中危。该漏洞存在于预定义属性(Predefined Properties)列表API端点中,由于缺少足够的服务器端授权检查,导致经过身份验证的低权限用户可以在没有明确属性管理权限的情况下,访问并获取平台中所有预定义属性的完整配置信息。预定义属性是Pimcore平台中用于文档、资产和对象的标准元数据定义,包括名称、键、类型、默认值等配置。攻击者利用此漏洞可获取敏感的内部配置信息,可能为后续攻击提供有价值的情报。该漏洞已于2.2.3和1.7.16版本中修复。
该漏洞属于Broken Access Control(访问控制失效)类型。在Pimcore Admin Classic Bundle中,预定义属性API端点缺少正确的权限验证逻辑。攻击者只需拥有一个有效的后端用户账户(即使该账户没有被分配属性管理权限),即可通过调用相关API端点获取所有预定义属性的配置列表。漏洞产生的根本原因是服务端未对用户请求进行充分的权限校验,未验证当前用户是否具有查看预定义属性的授权。攻击者可以通过标准的HTTP请求访问该端点,无需特殊工具或技术,即可获取包含属性名称、键值、类型和默认值等敏感配置信息。这些信息可能包含内部系统结构、业务流程配置等敏感数据。