CVE-2026-6863Velociraptor 0.76.4之前的版本在HTTP API中存在跨组织授权绕过漏洞。拥有根组织最低权限的认证用户,可通过精心构造的HTTP GET请求,绕过权限检查读取其他组织的文件。该漏洞仅限于从根组织向外读取,可能导致敏感信息泄露。
该漏洞源于Velociraptor HTTP API在处理多租户环境下的权限验证逻辑缺陷。系统未正确隔离根组织与子组织之间的资源访问边界。具体而言,当认证用户在根组织拥有“reader”角色时,API在处理特定请求时错误地继承了根组织的访问令牌,而忽略了对目标组织的ACL检查。攻击者可利用这一逻辑漏洞,构造包含目标组织ID或特定路径的HTTP GET请求,从而绕过权限限制,非法读取其他组织内的敏感文件。