CVE-2026-26004CVE-2026-26004是Sentry错误跟踪和性能监控平台中的一个跨组织不安全直接对象引用(IDOR)漏洞。该漏洞存在于Sentry的GroupEventJsonView端点中,影响26.1.0之前的所有版本。攻击者可以利用此漏洞通过构造特定的API请求,访问其他组织(organization)中的敏感事件数据,而无需获得相应的授权权限。Sentry是一个被广泛使用的开发者工具,用于错误追踪和性能监控,许多企业和开发团队都依赖它来管理应用程序的稳定性和可靠性。由于该漏洞允许未经授权访问跨组织数据,可能导致敏感的用户信息、项目配置、错误堆栈跟踪等机密信息泄露。漏洞的CVSS评分为6.5,属于中等严重程度,主要风险在于机密性影响较高。该漏洞由GitHub安全团队发现并报告,修复版本为26.1.0。建议所有使用受影响版本Sentry的用户尽快升级到最新版本,以防止潜在的数据泄露风险。
Sentry的GroupEventJsonView端点在处理API请求时存在IDOR(不安全的直接对象引用)漏洞。漏洞的根本原因在于该端点未能正确验证用户请求访问的事件(Event)是否属于当前认证用户所属的组织(Organization)。攻击者通过获取一个低权限账户的访问令牌,然后构造特定的API请求,将目标事件ID替换为属于其他组织的敏感事件ID,系统错误地返回了该事件的详细内容。漏洞利用的关键在于Sentry的API端点使用了直接对象引用模式,通过Event ID直接访问资源,而缺少必要的组织边界检查。攻击者需要拥有一个Sentry账户(即使是低权限账户),然后通过API请求访问任意事件ID,即可获取不属于自己组织的事件数据。该漏洞属于水平权限提升问题,允许攻击者访问同级别用户(其他组织)的数据,而非垂直权限提升。漏洞影响Sentry的GroupEventJsonView端点,攻击者可以通过发送精心构造的HTTP请求来触发漏洞。修复措施需要在API层添加组织归属验证,确保用户只能访问其所属组织内的资源。