CVE-2026-5381runZero Platform存在权限绕过漏洞(CVE-2026-5381)。由于授权逻辑不正确,具备高权限的攻击者可越界获取非授权组织范围内的任务信息。该漏洞CVSS v3.1评分为2.2,属于低危级别。厂商已在4.0.260205.0版本中修复此问题,建议用户尽快更新至安全版本以防止信息泄露。
该漏洞属于CWE-863不正确的授权漏洞。在runZero Platform的受影响版本中,系统在处理特定任务信息查询请求时,未能严格校验请求者所属的组织边界。虽然CVSS向量显示利用该漏洞需要攻击者预先获得高权限账户(PR:H),且攻击复杂度被标记为高(AC:H),但这并不排除内部威胁或权限提升后的横向移动风险。攻击者可以利用此逻辑缺陷,通过网络(AV:N)发起无需用户交互(UI:N)的请求,进而读取超出其授权组织范围的任务详情数据。此行为直接导致了敏感信息的泄露(C:L),但对系统的完整性(I:N)和可用性(A:N)无直接影响。厂商在4.0.260205.0版本中通过修正权限校验逻辑修复了此问题。