CVE-2026-42069Kirby是一款流行的开源内容管理系统(CMS)。在4.9.0和5.4.0版本之前,该系统存在一个严重的安全漏洞,即对站点、用户和角色信息的读取访问未受到严格的权限限制。这意味着经过身份验证的低权限用户可能访问到超出其权限范围的敏感数据。官方已在4.9.0和5.4.0版本中修复了此问题,建议用户尽快升级以防止信息泄露风险。
该漏洞的根本原因在于Kirby CMS在特定API端点或数据处理逻辑中未正确实施权限检查机制。根据CVSS评分向量分析,攻击者需要具备低权限账户(PR:L),但无需用户交互(UI:N)即可通过网络(AV:N)发起攻击。在受影响的版本(< 4.9.0 和 < 5.4.0)中,系统对于站点配置、用户列表及角色定义等敏感信息的读取请求缺乏必要的访问控制过滤。攻击者可以利用合法的低权限会话,构造特定的HTTP请求(例如直接访问内部API接口),从而绕过前端或业务逻辑层的限制。由于后端未验证当前用户是否有权查看这些全局数据,导致服务器直接响应并返回了所有用户的详细信息、角色权限及站点配置等高敏感数据。这种典型的Broken Access Control(访问控制失效)漏洞,虽然不直接导致系统崩溃或数据篡改,但造成的信息泄露(C:H)可能被用于后续的社会工程学攻击或权限提升,对系统安全构成严重威胁。