CVE-2026-7702Toeverything AFFiNE在版本0.26.3及之前存在一个安全漏洞。该漏洞位于Public Markdown Preview Endpoint组件的`allowDocPreview`函数中。由于授权验证逻辑存在缺陷,攻击者可以在无需认证的情况下,通过网络远程绕过授权机制,访问并预览本应受保护的文档内容。目前该漏洞利用方式已公开,厂商尚未对此做出响应。
该漏洞源于AFFiNE的Public Markdown Preview Endpoint组件中,文件路径`/workspace/:workspaceId/:docId`下的`allowDocPreview`函数未正确实施访问控制检查。在正常逻辑中,访问特定工作区下的文档应验证用户的身份及权限。然而,受影响版本的AFFiNE在处理该预览请求时,存在逻辑缺陷,导致系统跳过了关键的授权验证步骤。攻击者无需任何用户交互或身份认证,仅需构造包含目标`workspaceId`和`docId`的恶意URL请求,即可远程触发该漏洞。这使得攻击者能够绕过系统的安全边界,直接获取敏感文档的Markdown源码或预览内容,造成信息泄露。