CVE-2026-40374CVE-2026-40374 是 Microsoft Power Automate 组件中存在的一个中危安全漏洞,主要涉及敏感信息的未经授权访问。该漏洞允许已获得低权限的授权攻击者,通过网络向未授权行为者披露敏感信息。由于无需用户交互即可触发,攻击者可以在后台静默窃取数据。此漏洞不仅威胁到企业内部工作流的保密性,还可能导致关键业务逻辑或凭证泄露,对数据隐私保护构成严重挑战,需引起管理员高度重视。
该漏洞属于典型的信息泄露漏洞,其根源在于 Power Automate 在处理特定请求时的权限校验逻辑存在缺陷。根据 CVSS 3.1 向量分析,攻击向量为网络(AV:N),攻击复杂度低(AC:L),且无需用户交互(UI:N)。攻击者仅需具备低权限(PR:L)的合法账户即可发起攻击。在技术实现上,Power Automate 可能未严格隔离不同上下文的数据流,或者 API 接口存在越权访问(IDOR)问题。当攻击者发送特制的网络请求时,系统未能正确验证请求者对目标资源的访问权限,导致返回了本应受限的敏感信息。由于影响范围仅限于机密性(C:H),未涉及完整性(I:N)和可用性(A:N),攻击者无法修改数据或导致服务中断,但能读取关键配置、流程数据或其他用户的私密信息。这种泄露通常通过 HTTP 响应直接返回,易于被自动化脚本捕获。