CVE-2026-34584listmonk是一款独立、自托管的时事通讯和邮件列表管理器。在4.1.0至6.1.0之前的版本中,由于列表权限检查存在缺陷,多用户环境下的用户可以在特定场景下访问其本无权访问的邮件列表。该漏洞仅影响包含不受信任用户的多用户环境。攻击者可利用此漏洞获取敏感信息或篡改列表数据。官方已在6.1.0版本中修复了此问题。
该漏洞源于listmonk在处理列表访问请求时的权限验证逻辑存在严重缺陷。在受影响的4.1.0至6.1.0之前的版本中,当应用程序配置为多用户环境时,系统未能正确校验当前用户对特定邮件列表的读取与修改权限。具体而言,后端API在处理请求时,可能未严格比对请求者身份与列表所有者之间的关系,导致访问控制列表(ACL)失效。攻击者利用该漏洞,只需具备普通用户权限(PR:L),即可通过发送特制的网络请求(AV:N)绕过前端限制,直接访问或操作其本无权访问的邮件列表。这种逻辑漏洞属于典型的越权访问(Broken Access Control),无需复杂的用户交互(UI:N)。利用此漏洞可能导致数据机密性泄露(C:L),如查看其他用户的订阅者列表,以及完整性受损(I:L),如恶意修改列表配置。