CVE-2026-7681jsbroks COCO Annotator 0.11.1及之前版本存在安全漏洞。该漏洞位于Dataset API组件的backend/webserver/api/datasets.py文件中。由于对参数DatasetId的操纵导致授权绕过,攻击者无需认证即可远程发起攻击。目前漏洞利用细节已公开,且厂商尚未回应。
该漏洞源于Dataset API组件在处理数据集相关请求时,未对DatasetId参数进行充分的权限验证。攻击者可以通过构造特制的HTTP请求,修改DatasetId参数,从而绕过身份验证机制。这使得未经授权的远程攻击者能够访问或修改本应受保护的数据集。由于无需用户交互且攻击复杂度低,该漏洞容易被利用。