CVE-2026-33146Docmost是一款开源协作wiki和文档软件。在0.70.0至0.70.2版本中,存在一个授权绕过漏洞。该漏洞允许未经身份验证的用户通过公共搜索端点枚举并检索本应对公共分享查看者隐藏的受限子页面标题和文本片段,导致机密性泄露。
该漏洞的核心在于Docmost在处理公共分享链接的搜索功能时,未能对子页面的访问权限进行有效校验。具体而言,`/api/search/share-search`接口在处理搜索请求时,仅验证了分享链接本身的有效性,而忽略了层级页面中可能存在的更细粒度的权限控制。攻击者可以利用这一点,通过向该接口发送包含特定查询条件的POST请求,绕过身份验证机制,从而获取到那些被标记为“受限”或仅对特定用户可见的子页面标题及文本片段。这种攻击方式不需要复杂的用户交互,仅需网络访问权限即可实施,极易导致敏感信息的非授权披露。