CVE-2026-42291SysReptor是一个可定制的渗透测试报告平台。在2026.4至2026.27之前的版本中,用于读取和创建个人笔记共享链接的API端点存在授权逻辑缺陷。攻击者在获取受害者笔记ID后,可利用该漏洞绕过权限检查,列出或创建针对他人笔记的共享链接,从而获得对目标笔记的读取和写入权限。
该漏洞属于典型的访问控制失效,具体表现为水平越权。在SysReptor 2026.4至2026.27之前的版本中,处理个人笔记共享链接的API端点未正确实施所有权校验。正常逻辑下,只有笔记的创建者才能生成或查看该笔记的共享链接。然而,受影响的API仅验证了用户是否已登录,未验证请求中的笔记ID是否归属于当前用户。攻击者通过持有合法的低权限账号,利用脚本遍历或猜测受害者的笔记UUID,向相关端点发送请求。服务器接收请求后直接返回了共享令牌或创建了新链接。通过这一机制,攻击者绕过了系统原本的隔离边界,获得了对敏感数据的读写权限。这种漏洞在多租户应用中极具破坏性,因为它直接破坏了用户数据的机密性和完整性。