CVE-2026-8127eladmin 2.7及以下版本存在安全漏洞。该漏洞源于组件Users API Endpoint文件/rest/UserController.java中checkLevel函数的访问控制逻辑存在缺陷。攻击者无需用户交互,仅需低权限即可远程利用此漏洞,导致系统遭受未授权访问。目前漏洞细节已公开,但厂商尚未响应。
该漏洞主要影响eladmin系统的用户管理模块。在/src/main/java/me/zhengjie/rest/UserController.java文件的checkLevel函数中,代码逻辑未能严格校验调用者的权限上下文。由于存在访问控制不当的缺陷,攻击者可以构造特定的HTTP请求包,发送至受影响的API端点。攻击者利用低权限账户即可绕过原本的安全限制,执行超出其权限范围的操作。这种逻辑漏洞允许攻击者在未经授权的情况下读取、修改或删除数据,对系统的机密性、完整性和可用性造成威胁。