CVE-2026-23514Kiteworks Core 9.2.0和9.2.1版本中存在严重的访问控制漏洞。由于系统未正确实施权限验证机制,经过身份验证的攻击者可以利用此漏洞越权访问本应受限的敏感内容。该漏洞不仅可能造成机密性泄露,还可能影响完整性和可用性,导致严重的数据安全风险,建议用户尽快采取修复措施。
该漏洞的根本原因在于Kiteworks Core应用程序在处理特定资源请求时,未能正确实施基于角色的访问控制(RBAC)策略。在受影响的9.2.0和9.2.1版本中,系统仅验证了请求者的身份认证状态,却忽略了对目标资源所有权或操作权限的严格校验。攻击者可以利用这一逻辑缺陷,通过网络发送特制的HTTP请求,修改关键参数(如资源ID或路径),从而遍历并访问系统内原本受限的敏感数据。由于CVSS向量显示攻击复杂度低且无需用户交互,低权限用户即可利用此漏洞获取高权限数据,导致严重的信息泄露及系统完整性风险。此漏洞的利用不依赖社会工程学,隐蔽性较强,对内部网络安全构成重大威胁。