CVE-2026-23878HotCRP是一款广泛使用的学术会议论文评审管理系统。2026年1月披露的安全漏洞显示,HotCRP在特定版本范围内存在严重的访问控制缺陷。攻击者只需在系统中拥有一个作者账户并提交过至少一篇论文,即可利用文档API接口非法访问系统中任意其他投稿的文档资源,包括PDF论文、附件等敏感文件。该漏洞源于文档下载接口的权限校验不完善,允许低权限用户通过构造特定请求绕过访问限制。由于学术会议的投稿文档通常包含未公开的研究内容,漏洞可能造成严重的数据泄露风险。CVSS评分6.5(中等),主要影响机密性。
漏洞根因在于HotCRP的文档下载API端点未正确验证当前用户与目标文档的所属关系。系统仅检查用户是否为认证的作者账户,但未校验请求的文档是否属于该用户。在受影响版本中,从commit aa20ef288828b04550950cf67c831af8a525f508引入的代码变更导致权限检查逻辑缺陷。攻击者可通过遍历投稿ID或猜测文档路径的方式,利用API接口获取任意文档资源。API请求通常为GET/POST请求,参数包含submission_id和document_id等标识符。由于系统未实现基于用户-资源关系的强制访问控制(MAC),任何认证作者都可访问其他作者的私密文档。该漏洞属于OWASP Top 10中的Broken Access Control类别。修复方案在commit ceacd5f1476458792c44c6a993670f02c984b4a0中实施,新增了用户与文档的归属关系校验。