CVE-2026-33918OpenEMR 8.0.0.3之前版本存在严重的权限绕过漏洞。由于账单文件下载端点`interface/billing/get_claim_file.php`未实施ACL权限检查,任何经过身份认证的用户均可绕过权限限制,下载并永久删除包含受保护健康信息(PHI)的电子索赔文件,导致敏感数据泄露。
该漏洞的核心在于OpenEMR的访问控制逻辑缺陷。受影响版本中,`interface/billing/get_claim_file.php`文件仅核实了请求者的会话有效性及CSRF令牌,却完全忽略了基于角色的访问控制(ACL)验证。这意味着,只要攻击者拥有系统中的任意普通账号(无需账单管理权限),即可构造特定的HTTP请求直接调用该接口。利用此漏洞,攻击者不仅可以读取存储在服务器上的电子索赔批量文件(包含PHI),还能触发删除操作,造成数据的不可逆丢失和严重隐私泄露风险。