CVE-2026-32535JoomSky JS Help Desk插件存在严重的权限绕过漏洞,被归类为不安全的直接对象引用(IDOR)。该漏洞是由于插件未能正确配置访问控制安全级别,导致攻击者可以通过用户控制的密钥绕过授权检查。此问题影响3.0.3及以下所有版本。攻击者无需用户交互,仅需低权限即可利用该漏洞,导致敏感信息的高机密性泄露风险。
该漏洞源于JoomSky JS Help Desk插件在处理特定API请求时,未能对用户可控的参数(如ID或密钥)进行严格的权限归属验证。根据CVSS向量分析,攻击者通过网络(AV:N)发起攻击,攻击复杂度低(AC:L),且不需要用户交互(UI:N)。漏洞核心在于“通过用户控制密钥进行授权绕过”,即系统错误地信任了客户端传入的标识符。低权限用户(PR:L)可以通过篡改请求参数,直接访问本应受保护的资源(如其他用户的工单详情)。尽管未影响完整性和可用性,但成功的利用将导致高机密性(C:H)的数据泄露,使得攻击者能够获取敏感业务信息。