CVE-2026-34213Docmost是一款开源协作wiki和文档软件。在0.3.0至0.71.0之前的版本中存在权限不当漏洞。低权限经过身份验证的用户可以利用该漏洞,通过向POST /api/files/upload接口提供受害者的attachmentId,覆盖同一工作区内其他页面的附件。该漏洞无需受害者交互即可实施,属于远程完整性问题,版本0.71.0已修复此问题。
该漏洞的根本原因在于Docmost在处理文件上传接口`POST /api/files/upload`时,未对请求参数中的`attachmentId`进行严格的所有权校验。在正常的业务逻辑中,用户上传文件应关联到自己的文档或由系统生成唯一标识。但在受影响版本中,服务器端信任了客户端提供的`attachmentId`。攻击者只需拥有低权限账号,即可通过抓包工具拦截并修改上传请求,将`attachmentId`替换为同一工作区内受害者页面的附件ID。服务器收到请求后,会直接将攻击者上传的恶意文件或任意数据覆盖原附件,导致数据篡改。这一过程无需受害者交互,属于典型的IDOR(不安全的直接对象引用)漏洞,破坏了系统的数据完整性。