CVE-2026-5414Newgen OmniDocs 12.0.00及之前版本存在安全漏洞。该问题位于/omnidocs/WebApiRequestRedirection文件中,由于对DocumentId参数处理不当,导致资源标识符控制缺失。未经身份验证的远程攻击者可利用此漏洞,通过操纵该参数访问未授权的资源,造成敏感信息泄露。目前厂商已收到通知但尚未做出响应。
该漏洞属于典型的不安全的直接对象引用(IDOR)。在Newgen OmniDocs的处理逻辑中,/omnidocs/WebApiRequestRedirection接口直接接收用户传入的DocumentId参数来定位和检索文档资源,而未在服务器端对当前请求者的身份权限进行校验。由于CVSS向量显示无需权限(PR:N)且无用户交互(UI:N),攻击者可以轻易构造恶意HTTP请求,通过枚举或猜测DocumentId的值,遍历系统内的文档ID。成功利用后,攻击者可读取本应受保护的文档内容,导致机密性泄露(C:L),但不会影响系统的完整性或可用性。鉴于利用代码已公开,该风险需引起重视。