CVE-2026-42205Avo框架在3.31.2版本之前的ActionsController中存在访问控制失效漏洞。由于不安全的动作查找逻辑,经过身份验证的攻击者可以在任何资源上执行未注册的Action类。这导致权限提升,允许未经授权的数据操作,影响整个应用的安全性。
该漏洞源于Avo框架ActionsController中的动作查找逻辑缺陷。正常情况下,Action类(Avo::BaseAction的子类)应仅在其被显式注册的资源上可用。然而,受影响版本仅检查用户是否已认证(PR:L),而未严格验证请求的Action是否在当前目标资源上下文中被授权。攻击者可以通过构造特定的HTTP请求,指定目标资源ID和任意Action类ID,强制服务器执行该动作。这使得低权限用户能够触发管理员级别的操作,如删除数据或修改敏感信息,从而绕过业务逻辑层面的访问控制限制。