CVE-2026-4171CVE-2026-4171是一个存在于CodeGenieApp serverless-express框架中的授权绕过漏洞。该漏洞影响serverless-express 4.17.1及之前版本,问题的核心在于API Endpoint组件中的文件examples/lambda-function-url/packages/api/models/TodoList.ts对userId参数的处理存在安全缺陷。攻击者可以通过操纵userId参数绕过正常的授权检查机制,在低权限情况下访问未授权的资源或功能。该漏洞的CVSS评分为6.3,属于中等严重程度,攻击向量为网络形式,无需用户交互即可发起攻击。漏洞已于2026年3月16日公开披露,厂商虽被提前告知但未做出任何回应。由于该漏洞的利用代码已公开披露且可远程利用,建议受影响用户尽快采取防护措施。
该授权绕过漏洞存在于CodeGenieApp serverless-express框架的API Endpoint组件中,具体位置在examples/lambda-function-url/packages/api/models/TodoList.ts文件。漏洞的根本原因在于程序对userId参数的处理逻辑存在缺陷,未能正确验证请求发起者的身份与目标userId是否匹配。攻击者可以通过在API请求中操纵userId参数值来访问其他用户的资源或执行未授权操作。由于攻击向量为网络形式(AV:N),且只需要低权限(PR:L),任何能够访问API端点的攻击者都可以尝试利用此漏洞。漏洞属于横向权限提升类型,攻击者可以利用自己的低权限账号,通过修改userId参数来访问或操作其他用户的数据。CVSS向量中的机密性、完整性和可用性影响均为低(C:L/I:L/A:L),表明该漏洞主要风险在于未授权数据访问。