CVE-2026-41454WeKan 8.35之前的版本在集成REST API端点中存在授权缺失漏洞。已认证的普通董事会成员可以在未经适当特权验证的情况下执行管理操作。攻击者可以利用JsonRoutes REST处理程序中不充分的授权检查来枚举集成(包括webhook URL)、创建新集成、修改或删除现有集成以及管理集成活动。
该漏洞的核心在于WeKan应用程序在处理集成相关的REST API请求时,其底层的JsonRoutes处理程序存在逻辑缺陷。具体而言,虽然系统要求用户必须经过身份验证(登录)才能访问这些端点,但在执行关键操作(如创建、读取、更新、删除Webhook或集成配置)之前,缺少对用户角色权限的二次校验。正常情况下,只有管理员才应具备管理集成的权限。然而,由于这一检查的缺失,任何拥有基本“董事会成员”权限的攻击者都可以构造特定的HTTP请求发送给服务器。攻击者可以通过发送GET请求枚举系统中所有的集成配置,从而窃取敏感的Webhook URL;或者通过POST/PUT/DELETE请求篡改集成设置,植入恶意Webhook指向攻击者控制的服务器,进而可能导致后续的数据窃取或供应链攻击。