CVE-2026-5383CVE-2026-5383 是 runZero Explorer 中发现的一个安全漏洞,被归类为 CWE-863(不正确的授权)。该漏洞允许攻击者在未经授权的情况下,从合法的组织范围之外访问 Explorer 组。尽管利用该漏洞需要高权限(PR:H)且攻击复杂度较高(AC:H),但其成功利用仍可能导致系统的完整性和可用性受到低程度影响。厂商已在版本 4.0.260208.0 中修复了此问题。
该漏洞的根源在于 runZero Explorer 在处理资源访问请求时,未能严格实施基于组织范围的授权检查(CWE-863)。根据 CVSS 3.1 向量分析,攻击向量为网络(AV:N),攻击复杂度高(AC:H),且要求攻击者已具备高权限(PR:H)。在具体的利用场景中,拥有高权限的攻击者可以通过构造特定的网络请求,绕过应用程序的逻辑限制,从而访问或操作本应仅限于特定组织内部的 Explorer 组。尽管官方 CVSS 评分对机密性影响标记为无(C:N),但漏洞描述明确指出了“访问”的可能性,这通常意味着信息的非授权披露。此外,该漏洞的影响范围可扩展至其他组件(S:C),并对完整性(I:L)和可用性(A:L)构成潜在威胁。