CVE-2026-5025CVE-2026-5025 是一个存在于日志路由器中的信息泄露漏洞。由于'/logs'和'/logs-stream'端点仅实施了基础身份验证,而未进行严格的权限验证(如超级用户检查),导致任何经过身份验证的低权限用户都能读取敏感的应用程序日志缓冲区。
该漏洞的成因是开发人员在设计日志查看接口时,仅依赖'get_current_active_user'函数确认用户身份,而忽略了权限隔离的重要性。在正常的权限控制模型中,访问系统级日志应当仅限于管理员或特定运维人员。然而,受影响的应用允许普通用户直接向'/logs'或'/logs-stream'发送GET请求。一旦请求通过Basic Auth验证,服务器便会返回完整的日志流数据。攻击者无需进行复杂的交互,只需利用合法的低权限账号,即可窃取系统中可能包含的敏感信息,如API密钥、用户数据或其他内部错误详情。