CVE-2026-5022该漏洞存在于'/api/v1/files/images/{flow_id}/{file_name}'接口,由于未实施身份验证或授权检查,未经认证的攻击者若知道或猜测到flow_id和file_name,即可下载任意流程的图片,导致敏感信息泄露。
该漏洞属于典型的访问控制失效(IDOR)。系统在处理'/api/v1/files/images/{flow_id}/{file_name}'端点的GET请求时,未验证客户端的身份凭证,也未校验当前请求者对目标flow_id资源的访问权限。攻击者无需登录系统,只需利用网络(AV:N)向服务器发送包含预测参数的HTTP请求即可利用该漏洞。由于攻击复杂度低(AC:L)且无需用户交互(UI:N),攻击者可编写脚本批量枚举flow_id和file_name,从而遍历并下载服务器上的敏感图片资源,对机密性造成影响。