CVE-2026-31150Kaleris YMS v7.2.2.1版本中存在不正确的访问控制漏洞。该漏洞允许仅具有“发货/接收”角色的低权限认证攻击者绕过权限限制,查看本应受限的卡车仪表板资源。由于系统未对特定API端点或页面访问进行严格的权限校验,攻击者利用此漏洞可获取敏感信息,导致机密性泄露。
该漏洞的根本原因在于Kaleris YMS应用程序在处理用户请求时,未能正确实施基于角色的访问控制(RBAC)。在正常的业务逻辑中,卡车仪表板资源通常仅对管理员或特定高级角色可见。然而,在v7.2.2.1版本中,系统后端或中间件在接收到查看仪表盘的请求时,仅验证了用户是否登录,而未进一步检查用户会话中是否包含查看该特定资源所需的权限标识。攻击者首先需要获取一个具有“shipping/receiving”角色的低权限账号。登录后,攻击者通过直接构造特定的HTTP请求,直接请求卡车仪表板数据。由于服务器端的鉴权逻辑缺失,服务器返回了敏感的仪表板信息,从而实现了越权访问。