CVE-2026-4590kalcaddle kodbox 1.64版本被发现存在安全漏洞,该漏洞源于组件loginSubmit API中未知函数对参数处理不当。受影响的文件路径为/workspace/source-code/plugins/oauth/controller/bind/index.class.php。攻击者通过操纵third参数,可诱导用户执行非预期的跨站请求伪造攻击。虽然攻击复杂度较高且需要用户交互,但利用代码已公开,可能导致数据完整性受损。
该漏洞位于kalcaddle kodbox 1.64的OAuth绑定控制器中,具体涉及`/workspace/source-code/plugins/oauth/controller/bind/index.class.php`文件的`loginSubmit`接口。系统未对`third`参数进行严格的CSRF令牌验证或来源检查,允许攻击者构造恶意请求。根据CVSS 3.1向量,攻击通过网络(AV:N)进行,无需特权(PR:N),但需要用户交互(UI:R)。成功利用后,攻击者可利用受害者的身份状态修改应用数据,造成低程度的完整性影响(I:L),但不会直接影响机密性(C:N)或可用性(A:N)。由于利用难度较高,实际攻击需配合社会工程学手段。