CVE-2026-38532Webkul Krayin CRM v2.2.x版本中存在严重的越权对象级别授权(BOLA)漏洞。该漏洞位于/Contact/Persons/PersonController.php端点,由于缺乏适当的权限校验,经过身份验证的攻击者可以通过发送特制的GET请求,绕过所有权限制。这使得攻击者能够任意读取、修改甚至永久删除系统中其他用户的联系人数据,造成严重的数据泄露和完整性破坏。
该漏洞的根本原因在于Webkul Krayin CRM在处理/Contact/Persons/PersonController.php接口的请求时,未严格验证当前登录用户对目标资源(联系人)的访问权限。具体而言,应用程序仅依赖请求中的资源标识符(如ID)来定位数据对象,而未检查请求者是否为该资源的合法拥有者。攻击者只需拥有普通用户权限(PR:L),无需任何特殊交互(UI:N),即可通过网络(AV:N)向受影响端点发送包含目标联系人ID的GET请求。由于授权逻辑存在缺陷,服务器会错误地处理这些请求,允许攻击者执行查看详情、更新信息或删除记录等敏感操作,导致高机密性(C:H)和高完整性(I:H)影响。