CVE-2026-34051OpenEMR是一个开源电子医疗记录应用。在8.0.0.3版本之前,其导入/导出功能存在不当访问控制漏洞。尽管UI界面有限制,但未经授权的用户可以通过直接操纵请求执行导入和导出操作。这可能导致未经授权的数据访问、批量数据提取以及系统数据篡改。该漏洞在8.0.0.3版本中已修复。
该漏洞源于OpenEMR在处理导入/导出功能时,服务器端的访问控制逻辑存在缺陷。虽然前端用户界面(UI)可能对未授权用户隐藏了相关的操作入口,但后端API接口并未对请求发起者的权限进行充分验证。攻击者仅需拥有低权限账户(PR:L),即可通过网络(AV:N)向服务器发起攻击。利用过程无需用户交互(UI:N),攻击者可以通过直接篡改HTTP请求参数或URL,绕过前端限制直接调用后台敏感接口。成功利用此漏洞可能导致机密性低程度受损(C:L)和完整性低程度受损(I:L),具体表现为未经授权地批量导出患者敏感医疗记录、系统配置信息,或导入恶意数据以篡改现有业务数据,严重影响医疗数据安全。