CVE-2026-35462Papra是一个极简主义文档管理和归档平台。在26.4.0版本之前,系统在认证过程中未验证API密钥的过期时间。这意味着无论API密钥是否已过期,都会被无限期接受,导致持有过期密钥的用户仍能继续访问所有受保护的端点,造成认证绕过风险。
该漏洞源于Papra平台API认证逻辑中的缺陷。当用户使用API密钥进行身份验证时,系统仅验证密钥的有效性和存在性,但忽略了密钥对象中expiresAt字段与当前系统时间的比对。由于缺少这一关键的时间戳校验步骤,攻击者无需获取新的有效密钥,即可利用已过期的旧API密钥通过系统的身份验证机制,从而长期非法访问受保护的资源和API接口,破坏了密钥的生命周期管理。