CVE-2026-34754Mantis Bug Tracker(MantisBT)是一款广泛使用的开源问题跟踪系统。在其2.28.1及更早版本中发现了一个安全漏洞,允许经过身份认证的用户绕过访问控制限制。具体表现为,低权限用户可以向其无权访问的私有问题上传附件。该漏洞的成因在于系统在处理文件上传请求时,未能充分验证用户对目标问题的访问权限。攻击者无需进行复杂的用户交互,仅需通过网络即可利用此漏洞。目前官方已在2.28.2版本中修复了此问题,建议管理员尽快升级以防止潜在的数据完整性风险。
该漏洞属于典型的访问控制失效(Broken Access Control)类型。在MantisBT的受影响版本中,处理附件上传的后端逻辑存在缺陷。当用户发起上传请求时,系统虽然验证了用户的登录状态(Authentication),但未正确检查该用户是否具备目标Issue的访问权限(Authorization)。由于CVSS向量显示PR:L(低权限),攻击者首先需要一个有效的普通账户。利用过程中,攻击者通过构造特定的HTTP POST请求,指定一个私有Issue的ID作为上传目标。由于权限校验逻辑缺失,服务器接受了该请求并将文件关联到了私有Issue上。虽然CVSS评分显示机密性影响(C)为无,但完整性影响(I)为低,这意味着攻击者虽然可能无法直接读取私有数据,但可以通过上传垃圾文件干扰问题管理流程,或在特定配置下进一步利用上传的文件进行攻击。