CVE-2026-42051Kirby CMS是一款流行的开源内容管理系统。在4.9.0和5.4.0版本之前,该系统存在信息泄露漏洞。由于API端点缺乏足够的访问控制,任何已认证用户均可通过访问特定系统接口获取敏感数据,包括许可证详情和已安装版本信息。该漏洞虽然评级为中危,但为攻击者提供了版本侦察的便利,便于后续针对性攻击。
该漏洞源于Kirby CMS在系统API端点的访问控制逻辑设计不当。在受影响的旧版本中,用于返回系统状态或配置信息的API接口未对请求用户的权限级别进行严格的校验。根据CVSS向量分析,攻击复杂度低且无需用户交互。攻击者仅需拥有系统的一个普通低权限账户,即可利用该漏洞。具体的利用过程为:攻击者登录后截获有效的身份凭证(如Session Cookie或API Token),随后构造特定的HTTP请求发送至存在漏洞的API端点。服务器在验证凭证有效性后,误判请求合法,从而在响应体中直接返回了包含软件许可证详细数据及当前系统精确版本号的JSON对象。这种信息泄露虽然不直接导致系统被入侵,但为攻击者提供了关键的侦察情报,使其能够利用已知的版本漏洞进行后续的精准打击。