CVE-2026-7091Code-Projects Invoice System in Laravel 1.0版本中被发现存在严重的安全缺陷。该漏洞源于User Management Handler组件中/user文件的未知功能未能正确执行授权检查。由于存在授权不当,远程攻击者无需用户交互即可利用此漏洞。尽管需要低权限账户,但攻击者可借此绕过安全限制,导致系统机密性、完整性和可用性受到影响。目前相关利用代码已公开披露,用户需尽快采取防护措施。
该漏洞属于访问控制失效(CWE-285),CVSS v3.1评分为6.3,属于中危级别。漏洞具体存在于code-projects Invoice System in Laravel 1.0版本的User Management Handler模块中,特别是涉及/user端点的处理逻辑。系统在处理用户管理请求时,未对当前用户的权限进行充分验证,导致权限提升或未授权访问。攻击复杂度为低(AC:L),攻击者只需具备低权限账户(PR:L),无需用户交互(UI:N)即可通过网络发起攻击。攻击者可以通过发送特制的HTTP请求至/user接口,篡改用户数据或获取敏感信息,从而破坏系统的机密性、完整性和可用性。