CVE-2026-34372Sulu是基于Symfony框架的开源PHP内容管理系统。在1.0.0至2.6.22之前和3.0.0至3.0.5之前的版本中存在权限绕过漏洞。拥有Sulu Admin后台访问权限的用户,只要具备至少一个角色权限,即可通过管理API绕过权限检查,访问联系人的子实体数据,即使其并未被明确授予联系人的访问权限。该漏洞可能导致敏感联系人信息泄露。
该漏洞源于Sulu CMS在管理API层面的权限验证逻辑不完善。在受影响版本中,系统仅验证用户是否拥有Sulu Admin的访问权限(即拥有至少一个角色),但在处理特定实体(如联系人)的子资源请求时,未严格校验用户是否具备该特定实体的访问权限。攻击者首先需要获取一个具有Admin后台访问权限的账号。随后,攻击者构造针对联系人子实体的API请求(例如获取特定联系人的详细子信息)。由于权限校验的缺失,服务器会响应这些请求,返回本应受限的数据。这种越权访问属于水平越权或垂直越权的变体,依赖于身份认证后的会话状态,无需复杂的攻击载荷即可利用。