CVE-2026-33159Craft CMS在特定版本中存在安全漏洞,允许未授权的访客用户访问Config Sync更新器索引。攻击者可获取签名数据并执行状态更改操作,如重新生成YAML或应用YAML更改,而无需身份验证。该漏洞可能影响系统配置的完整性和保密性。
该漏洞源于Craft CMS中Config Sync功能的访问控制机制失效。在受影响版本中,系统未能正确验证用户身份,即允许未授权的匿名用户访问Config Sync updater index。攻击者可以通过构造特定的HTTP请求,直接调用敏感API端点,获取经过签名的配置数据。由于系统未对“regenerate-yaml”和“apply-yaml-changes”等操作实施权限校验,攻击者可远程触发这些状态更改操作。这使得攻击者能够篡改系统配置,可能导致数据泄露或服务异常,且整个过程无需任何用户交互或账户凭证。