CVE-2026-7510OWASP DefectDojo在2.55.4及之前版本中存在授权绕过漏洞。该漏洞影响Benchmark、Engagement、Product和Survey组件。由于缺乏严格的访问控制验证,低权限攻击者可通过操纵请求参数远程绕过授权,访问或修改受限数据。该漏洞利用难度低且已公开,官方已发布2.56.0版本修复此问题,建议尽快升级。
该漏洞属于不安全的直接对象引用(IDOR)类型。在受影响版本中,DefectDojo在处理Benchmark、Engagement、Product或Survey等组件的相关请求时,后端未充分校验当前登录用户对请求参数中指定资源ID的操作权限。攻击者只需拥有低权限账户,即可通过篡改HTTP请求中的ID参数(如engagement_id或raid_id),访问或修改本无权操作的敏感数据。这种逻辑缺陷导致系统访问控制机制失效,攻击者无需复杂的攻击手段即可远程利用,造成信息泄露或数据完整性破坏。