CVE-2026-31387Apache OFBiz在24.09.06之前的版本中存在不当身份验证漏洞。该漏洞允许攻击者在无需用户交互且无需认证的情况下,通过网络访问受影响的系统。由于未能正确验证用户身份,攻击者可能导致敏感信息泄露。该漏洞主要影响机密性,对完整性和可用性无直接影响。建议用户尽快升级至安全版本。
该漏洞源于Apache OFBiz在处理特定请求时未正确实施身份验证机制。攻击者可利用此缺陷,构造恶意的HTTP请求发送至目标服务器,从而绕过正常的登录检查直接访问受限的资源或接口。由于CVSS向量显示无需认证(PR:N)且无需用户交互(UI:N),攻击者可以远程发起攻击。漏洞主要影响机密性(C:L),意味着攻击者可能读取到未授权的敏感数据,如用户信息或业务数据,但无法修改数据或导致服务拒绝。具体的漏洞点可能位于Web控制层或服务接口的权限校验逻辑中。