CVE-2026-33915OpenEMR在8.0.0.3版本前存在权限绕过漏洞。由于五个保险公司REST API路由缺少`request_authorization_check()`权限验证调用,导致任何经过身份验证的API用户,即使不具备管理员ACL权限,也能创建或修改保险公司记录,破坏系统数据完整性。
该漏洞存在于OpenEMR的REST API实现中。标准的数据修改路由通常调用`RestConfig::request_authorization_check()`来验证用户是否具有操作数据的ACL权限。然而,涉及保险公司记录的五个特定路由遗漏了此检查。这使得攻击者在仅需拥有普通API用户权限(PR:L)的情况下,即可通过网络发送特制的HTTP请求(如PUT或POST),直接操作受保护的数据。漏洞利用无需用户交互,成功利用会导致机密性和完整性受损。