CVE-2026-5652Crafty Controller的Users API组件中存在不安全的直接对象引用(IDOR)漏洞。该漏洞源于系统对API权限的验证机制存在缺陷,未能正确校验用户对特定对象的访问权限。因此,远程且已获得高权限认证的攻击者可以利用此缺陷,通过构造特殊的API请求,直接修改其他用户的数据或执行未经授权的用户管理操作。此漏洞攻击门槛低且后果严重,可能导致系统完整性受损。
该漏洞发生在Crafty Controller的Users API处理逻辑中。由于API端点在处理用户修改请求时,缺少对请求者与目标对象之间归属关系的严格校验,导致产生了IDOR漏洞。攻击者首先需要获取一个高权限账户的认证凭证(满足PR:H要求)。随后,攻击者可以通过篡改API请求中的用户ID参数,将操作对象指向其他用户。例如,将PUT请求中的ID从自身ID改为管理员ID。服务器收到请求后,仅验证了会话的有效性,未验证操作权限,从而执行了修改操作。由于作用域变更(S:C),攻击者可能进而控制整个应用环境。