CVE-2026-25083GROWI是一款开源的企业级Wiki系统,支持团队协作和知识管理。该漏洞存在于GROWI的OpenAI thread/message API端点中,由于未正确实施授权检查机制,导致已登录用户可以通过猜测或获知共享AI助手的唯一标识符,非法访问和篡改其他用户的线程及消息内容。攻击者利用此漏洞可获取敏感对话信息,或恶意修改AI助手生成的回复内容,对系统数据的机密性和完整性造成严重影响。该漏洞影响GROWI v7.4.5及更早版本。
漏洞根源在于GROWI的OpenAI集成功能中,thread和message相关的API端点(推测为/api/v2/ai/threads/{threadId}/messages等路径)在处理请求时,仅验证了用户的登录状态,但未校验当前用户是否有权访问指定的thread资源。具体表现为:攻击者通过枚举或信息泄露获取目标用户的thread identifier后,直接使用该identifier构造API请求,系统错误地返回了属于其他用户的线程数据。攻击者可进一步通过修改请求中的threadId参数实现越权操作,包括查看完整对话历史、提取AI助手的上下文信息,甚至注入恶意内容到共享AI助手的响应中。