CVE-2026-42032CKAN是一款开源数据管理系统。在2.10.10和2.11.5版本之前,其datastore_search_sql接口存在授权绕过漏洞。未经身份验证的远程攻击者可利用此漏洞绕过安全检查,访问私有资源并读取PostgreSQL系统信息,造成敏感数据泄露。
该漏洞源于CKAN的datastore_search_sql API端点在处理SQL查询请求时,未正确实施授权验证机制。攻击者无需任何用户权限即可向该端点发送特制的HTTP POST请求。由于该接口设计用于执行只读SQL查询,攻击者利用此漏洞可以绕过应用层的访问控制,直接查询底层数据库。这使得攻击者能够读取原本受保护的私有数据集,并进一步通过SQL语句获取PostgreSQL数据库的系统配置、版本信息及其他敏感元数据,严重威胁数据机密性。