CVE-2026-3527Drupal AJAX Dashboard组件存在关键功能缺失认证漏洞。该漏洞源于系统未正确配置访问控制安全级别,导致特定关键功能未受保护。攻击者无需用户账户认证,也无需诱导用户交互,即可通过网络向受影响的端点发起请求。成功利用此漏洞可能导致敏感信息泄露及系统数据完整性受损,对运行该模块的Drupal站点构成中等风险。
该漏洞属于典型的访问控制失效(CWE-306)。Drupal AJAX Dashboard模块在设计或配置过程中,未对某些负责敏感操作的API端点实施严格的身份验证检查。根据CVSS 3.1评分向量(AV:N/AC:L/PR:N/UI:N/S:U),攻击者无需任何前置权限即可利用此漏洞。具体利用过程中,攻击者首先确认目标站点安装了存在漏洞的AJAX Dashboard模块版本(即3.1.0之前)。随后,攻击者直接向目标服务器发送经过构造的HTTP请求,指向未受保护的回调URL。由于服务器端缺少对Session或Token的验证逻辑,请求被直接处理。攻击者借此可以读取本应受保护的配置信息或修改特定设置,造成机密性(C:L)和完整性(I:L)的影响。