CVE-2026-40071pyLoad是一款开源下载管理器。在0.5.0b3.dev97版本之前,其WebUI的特定JSON端点(如/json/package_order)的权限验证机制存在缺陷。这些端点实施的权限检查比底层调用的核心API方法更为宽松。因此,经过身份验证的低权限用户能够绕过原有的权限模型限制,非法执行本应仅限高权限用户进行的修改操作,导致安全风险。
该漏洞源于pyLoad WebUI接口与核心API之间的权限验证不一致。具体而言,/json/package_order、/json/link_order和/json/abort_link这三个端点在处理请求时,未严格调用核心API的权限校验逻辑。攻击者只需拥有低权限账户(如普通用户),即可通过网络向这些端点发送特制的HTTP请求。由于端点层面的权限控制较弱,请求被传递给核心API并执行修改操作(如更改包顺序或中止链接),从而绕过了pyLoad原本设计用于限制低权限用户修改数据的访问控制模型。