CVE-2026-5382runZero Platform存在一个不正确的授权漏洞(CWE-863)。该问题允许具有高权限的攻击者通过网络利用MCP端点,访问授权组织范围之外的记录,导致敏感信息泄露。虽然该漏洞攻击复杂度较高且需要高权限,但仍会对数据隔离性造成风险。厂商已在版本4.0.260206.0中修复此问题。
该漏洞的核心在于runZero Platform的MCP(模型上下文协议)端点未能严格实施基于组织范围的访问控制检查。根据CVSS向量,攻击者需要拥有高权限账户(PR:H),这通常意味着攻击者已经突破了一定的防御边界。然而,在处理针对特定数据记录的请求时,系统仅验证了用户的认证状态或通用权限,却未验证该用户是否有权访问请求所指向的特定组织或租户的数据。这种逻辑缺陷属于典型的越权访问漏洞(IDOR/水平越权)。攻击者可以通过构造特定的API请求,指定目标组织ID或利用端点的遍历特性,从而绕过逻辑限制,获取本应隔离的敏感资产信息。