CVE-2026-41903FreeScout是一款基于Laravel的帮助台系统。在1.8.217版本之前,系统存在权限绕过漏洞。拥有PERM_EDIT_USERS权限的用户可通过发送POST请求,读取并修改任意用户(包括管理员)的通知订阅设置。攻击者可利用此漏洞禁用管理员的安全警报和会话通知,从而干扰安全运维,该漏洞属于授权校验逻辑缺失。
该漏洞源于FreeScout在处理用户通知订阅更新请求时,后端权限校验逻辑存在缺陷。尽管系统设计PERM_EDIT_USERS权限仅用于控制用户基本资料编辑,但在处理特定API接口时,未严格验证请求者是否有权操作目标对象,导致存在越权访问漏洞。攻击者利用此漏洞,只需具备普通用户编辑权限,即可构造包含目标管理员ID及恶意通知参数(如设置所有通知关闭)的POST数据包。服务器接收到请求后,错误地信任了当前的权限上下文,直接执行了修改操作。这使得攻击者能够静默地禁用管理员的关键安全告警和会话通知,从而掩盖攻击行为并削弱系统的应急响应能力。