CVE-2026-41175Statamic CMS 在特定版本中存在严重的访问控制绕过漏洞。攻击者能够通过操纵控制面板、REST API 或 GraphQL 接口的查询参数,利用低权限账户甚至匿名身份,绕过系统安全检查。这可能导致未经授权的删除操作,造成网站内容、数字资产及用户账户的永久丢失,严重威胁数据安全。
该漏洞的核心在于 Statamic CMS 对关键操作的权限校验存在逻辑缺陷。在控制面板中,系统未能正确区分“读取”与“写入/删除”权限,导致仅拥有“查看条目”或“查看用户”权限的低级别用户,可以通过修改 HTTP 请求参数或方法,成功触发删除操作。对于 REST 和 GraphQL API,虽然默认未启用,但若管理员在未启用身份验证的情况下开启了这些接口,攻击者利用参数篡改即可无需任何凭证直接删除资源。此漏洞破坏了系统的完整性和可用性,属于典型的权限提升与越权访问漏洞。