CVE-2026-5251z-9527 admin 1.0/2.0版本存在安全漏洞。该漏洞位于User Update Endpoint的`/server/routes/user.js`文件中。攻击者可以通过操控`isAdmin`参数并赋值为`1`,导致对象属性被动态确定。此问题允许远程发起攻击,无需用户交互,可能导致权限提升。目前漏洞利用代码已公开,但厂商尚未对披露做出回应,建议用户尽快采取防护措施。
该漏洞的根本原因在于z-9527 admin应用程序在处理用户信息更新请求时,未对客户端提交的数据进行充分的过滤和字段白名单限制。具体受影响的文件是`/server/routes/user.js`,其中的User Update Endpoint直接使用了请求体中的参数来动态更新用户对象的属性。这种不安全的编码方式导致了“批量赋值”漏洞。攻击者不需要拥有高权限,只需发送一个特制的HTTP请求(通常是PUT或POST),在请求体中插入`"isAdmin": 1`。当后端接收到此请求并执行更新逻辑时,它会将`isAdmin`属性覆盖为1,从而将当前登录用户的角色提升为管理员。根据CVSS向量分析,该漏洞通过网络攻击向量发起,攻击复杂度低,且不需要用户交互。一旦利用成功,攻击者不仅能获取敏感信息(机密性影响),还能修改数据(完整性影响)甚至破坏服务(可用性影响)。鉴于目前已有公开的PoC代码且厂商未响应,该漏洞的技术风险较高,必须引起重视。