CVE-2026-5791DivvyDrive Information Technologies Inc.开发的DivvyDrive产品中存在跨站请求伪造(CSRF)安全漏洞。由于该应用程序未能正确验证Web请求的来源,远程攻击者可以通过诱导已认证用户点击恶意链接或访问特制网页,利用受害者的身份在浏览器中执行非预期的操作。该漏洞影响了从4.8.2.9版本开始,直至4.8.3.2之前的所有版本,成功利用可能导致系统完整性受到严重影响。
该漏洞的根本原因在于DivvyDrive应用程序在处理关键状态改变请求时,缺乏足够的跨站请求伪造保护机制。具体而言,服务器端没有对敏感操作请求实施有效的CSRF令牌(Anti-CSRF Token)验证,同时也未严格检查HTTP Referer或Origin请求头,从而无法区分请求是否由用户主动发起。在利用场景中,攻击者首先构造一个恶意的HTML页面,其中包含指向DivvyDrive敏感API接口的HTTP请求(例如修改管理员账户、更改系统配置等)。当受害者(已登录DivvyDrive的用户)被诱骗访问此恶意页面时,浏览器会自动附带当前有效的会话Cookie向目标服务器发送请求。由于服务器端缺乏验证机制,该跨域请求被误认为是用户的合法操作并予以执行,导致攻击者劫持用户会话,篡改系统数据或执行未授权功能。