CVE-2026-40870Decidim是一个参与式民主框架。在0.0.1至0.30.5和0.31.1之前的版本中,API根级别的`commentable`字段存在权限绕过漏洞。由于缺少权限检查,攻击者可未经身份验证访问平台内所有可评论资源。默认配置下`/api`端点公开,导致敏感数据(如私有空间内容)泄露。该漏洞CVSS评分为7.5,属于高危漏洞。
Decidim框架在实现API接口时,对于根级别的`commentable`字段未实施适当的访问控制列表(ACL)检查。在受影响版本中,当攻击者向`/api`端点发起请求并查询可评论资源时,后端直接返回数据而未验证请求者的身份或权限。由于默认配置下`/api`端点是开放的,且未强制进行身份验证,攻击者可以利用此漏洞遍历并获取所有本应受保护的资源数据。这本质上是一个不安全的直接对象引用(IDOR)或未授权访问漏洞。如果平台启用了“Force users to authenticate”设置,影响范围会缩小,但在默认配置下,私有参与空间内的数据面临泄露风险。