CVE-2026-40077Beszel服务器监控平台0.18.7之前版本存在越权访问漏洞。由于特定API端点缺乏对用户访问权限的充分验证,攻击者只需拥有低权限账号,即可通过枚举系统ID和容器ID,绕过限制获取任意系统的敏感信息,造成数据泄露风险。
该漏洞属于不安全的直接对象引用(IDOR)。在Beszel Hub的某些API端点中,系统接收用户提交的system ID参数,但在处理请求前未验证当前用户是否拥有该系统ID的访问权限。系统ID虽为15位随机字符串,但理论上可通过Web API进行暴力枚举。一旦获取有效ID,攻击者可进一步枚举容器ID(12位十六进制),从而访问容器相关端点。利用此漏洞需要低权限用户身份,无需用户交互,通过网络即可发起攻击,导致受影响系统的机密性受损。