CVE-2026-74681024-lab smart-admin在3.30.0及之前的版本中被发现存在一处高危安全漏洞。该漏洞源于组件Demo Site中的/smart-admin-api/druid/index.html文件未能正确实施访问控制机制。攻击者无需用户交互或身份验证,即可通过网络远程利用此缺陷。成功利用可能导致系统机密性、完整性及可用性受到低程度影响。鉴于利用代码已公开,且厂商尚未响应,建议用户尽快采取防护措施。
该漏洞本质上属于业务逻辑层面的访问控制失效。在1024-lab smart-admin的受影响版本中,集成的数据库连接池监控组件Druid的访问路径/smart-admin-api/druid/index.html被错误地配置为公开访问。通常情况下,此类管理后台应当受到严格的身份验证机制(如Spring Security或Shiro)保护。然而,由于配置疏忽或权限拦截规则缺失,未授权的远程攻击者可以直接访问该URL。Druid监控界面通常包含数据库连接信息(含明文密码)、最近执行的SQL语句、Web应用相关的URI监控以及系统属性等敏感数据。泄露这些信息可能导致攻击者进一步进行数据库渗透或内网横向移动。由于攻击无需用户交互(UI:N)且攻击复杂度低(AC:L),该漏洞具有极高的被利用风险。