CVE-2026-8495Drupal Date iCal模块存在缺失授权漏洞,由于未正确实施访问控制检查,未经身份验证的远程攻击者可以通过强制浏览技术访问本应受限的资源或端点。该漏洞影响从0.0.0版本开始至4.0.15之前的所有版本。由于攻击无需用户交互且无需认证,结合其高保密性、完整性和可用性影响,此漏洞风险极高。攻击者可利用此漏洞获取敏感信息、篡改数据或导致服务中断。
该漏洞的根本原因在于Drupal Date iCal模块在处理特定请求时,缺乏必要的权限校验机制。通常,Drupal模块通过hook_menu或路由定义访问回调函数来检查用户权限。在此漏洞中,受影响的回调函数直接响应了请求,而未验证当前用户是否具有访问特定日历数据或iCal源的权限。利用方式方面,攻击者无需登录系统,可直接构造特定的HTTP请求,访问受影响模块暴露的URL路径。由于缺乏授权检查,服务器会直接返回敏感的日历数据或允许执行受限操作。这种“强制浏览”攻击利用了应用程序逻辑层面的疏忽,使得攻击者能够遍历ID或路径,枚举并下载本应受保护的私有数据。