CVE-2026-39650Unitech Web UnitechPay unitechpay-paiements-mobile-money组件在1.0.2及之前的版本中存在严重的缺失授权漏洞。该漏洞的根源在于访问控制安全级别配置不当,导致系统未能正确验证用户权限。未经身份验证的远程攻击者可以利用此缺陷,绕过现有的安全检查,对系统进行未授权操作。这虽然不会直接导致敏感信息泄露,但会对数据的完整性构成威胁,影响业务逻辑的正确性。
该漏洞属于典型的访问控制失效类型,具体表现为未对敏感功能接口实施必要的权限校验。根据CVSS 3.1向量分析,该漏洞可通过网络(AV:N)进行远程利用,攻击复杂度低(AC:L),且不需要用户交互(UI:N)或任何预先的权限认证(PR:N)。攻击者只需向受影响插件暴露的特定API端点或管理接口发送特制的HTTP请求(如POST或GET请求),即可触发漏洞。由于系统后端未对请求来源进行身份验证,攻击者能够成功执行本应仅限管理员访问的操作,例如修改支付状态或配置参数。尽管该漏洞对机密性和可用性无直接影响,但其对数据完整性的破坏可能导致业务逻辑混乱或欺诈性交易。