CVE-2026-34572CI4MS在0.31.0.0版本前存在会话管理逻辑缺陷,未能即时撤销被停用账户的活动会话。因系统仅在登录时校验账户状态,缺乏会话过期机制,导致被停用用户在会话期内仍可无限期访问系统,造成持久的越权访问,严重破坏访问控制策略。
该漏洞源于CI4MS后端会话管理机制的设计缺陷。系统默认已认证用户在会话生命周期内保持受信状态。当管理员在后台停用用户账户时,系统仅修改数据库中的账户状态字段,未同步执行对服务器端活动会话的撤销操作。在后续请求处理中,应用层仅验证会话令牌的合法性,而未在每次请求时关联查询账户的实时启用状态。由于系统未配置强制会话过期或账户状态实时校验机制,已被停用的用户只要未主动登出,其持有的会话令牌依然有效,从而绕过访问控制限制,获取持久化的越权访问能力。