CVE-2026-7782CodeCanyon Perfex CRM 版本3.4.1及之前版本中存在一处授权绕过漏洞。该漏洞源于`application/controllers/Clients.php`文件中`Clients::project`函数对租户处理组件的缺陷。攻击者可以通过操纵请求参数中的ID,绕过系统的身份验证机制。该漏洞允许远程攻击者在未获得授权的情况下访问敏感数据,目前已有公开的利用代码,对系统安全性构成中等威胁。
该漏洞位于Perfex CRM的客户端控制器中,具体涉及`Clients.php`文件的`project`方法。该函数主要用于处理与项目相关的请求,但在处理用户输入的ID参数时,未能有效验证当前用户是否具有访问该特定项目ID的权限。由于存在逻辑缺陷,低权限攻击者可以通过修改请求中的ID参数(例如将ID更改为其他租户的项目ID),欺骗服务器返回本应受限的数据。这种绕过行为破坏了多租户架构中的隔离原则,使得攻击者能够跨租户读取、修改或影响项目数据。攻击向量为网络,攻击复杂度低,且无需用户交互即可触发。