CVE-2026-25744OpenEMR 8.0.0.2之前的版本中,encounter vitals API存在访问控制缺陷。攻击者利用该漏洞,可通过提供其他患者的vital ID,覆盖任意患者的生命体征数据,导致医疗记录被恶意篡改。
该漏洞源于OpenEMR的encounter vitals API在设计上存在缺陷。API在处理更新请求时,仅从请求体中获取`id`参数,并未对该`id`所属的患者或就诊记录进行所有权校验。因此,拥有encounters/notes权限的攻击者,可以通过构造恶意的HTTP请求,指定目标患者的vital ID,从而绕过权限检查,直接修改他人的医疗数据,实现医疗记录篡改。