CVE-2026-34389Fleet开源设备管理软件在4.81.0之前的版本中存在严重的权限提升漏洞。由于用户邀请流程未校验接受邀请的邮箱,攻击者利用有效令牌可注册任意邮箱账户并继承邀请角色(如全局管理员),从而非法获取系统控制权。
该漏洞源于Fleet用户邀请流程中的业务逻辑缺陷。当管理员发送邀请链接时,系统生成关联特定角色的令牌。在用户接受邀请的环节,服务端仅验证令牌的有效性,未严格比对请求中提交的邮箱地址与邀请原始目标邮箱的一致性。攻击者若能获取有效的邀请令牌,即可在接受流程中输入攻击者控制的任意邮箱地址。由于系统信任该令牌关联的角色权限(如Global Admin),新注册的账户将直接继承该高权限,从而绕过身份验证机制,非法获取系统最高管理权限。