CVE-2026-23496Pimcore Web2Print Tools Bundle是Pimcore平台的一个扩展模块,专门用于提供Web到打印(Web-to-Print)用例的工具。在5.2.2和6.1.1之前的版本中,该应用存在一个严重的安全缺陷:未能对管理"Favourite Output Channel Configurations"(收藏的输出通道配置)的API端点实施适当的服务器端授权检查。安全测试表明,即使是一个已认证的后端用户没有该功能的明确权限,也能成功调用该API端点,并修改或检索这些敏感配置信息。这一漏洞允许低权限用户绕过预期的访问控制机制,执行超出其权限范围的操作,可能导致配置数据泄露或被恶意篡改。该问题已被官方确认为安全漏洞,并在5.2.2和6.1.1版本中完成修复。
该漏洞属于业务逻辑层面的授权绕过问题。在Pimcore Web2Print Tools Bundle的API设计中,/favourite-output-channel-configurations相关端点缺少强制性的权限验证检查。正常情况下,系统应验证当前用户是否具有管理输出通道配置的权限,但代码实现中遗漏了这一关键的安全检查。攻击者只需拥有一个有效的已认证后端用户会话,即使该用户未被分配web2print相关功能权限,也能通过直接调用API端点(如GET/POST请求)来访问和修改Favourite Output Channel Configurations数据。漏洞的根本原因在于服务端过度信任客户端请求,未能在后端实施基于角色的访问控制(RBAC)验证。修复方案需要在API控制器层添加权限检查逻辑,确保只有具备相应权限的用户才能操作配置数据。