CVE-2026-8621Crabbox v0.12.0之前版本存在认证绕过漏洞。攻击者可利用共享令牌,通过伪造X-Crabbox-Owner和X-Crabbox-Org请求头,绕过授权检查,冒充其他所有者或组织,从而访问受害账户的租约操作权限。该漏洞CVSS评分为8.8,属于高危漏洞。
该漏洞的根源在于Crabbox在v0.12.0之前的版本中,对于基于共享令牌的认证流程存在设计缺陷。系统在处理请求时,过度信任客户端传入的HTTP请求头,特别是X-Crabbox-Owner和X-Crabbox-Org字段。正常情况下,这些字段应当由服务端根据认证上下文安全地填充,或者由受信任的代理注入。然而,受影响的版本允许攻击者在持有非管理员共享令牌的情况下,通过篡改请求包,手动设置这两个请求头的值。当请求到达后端时,系统直接利用这些未经验证的头信息来确定操作的上下文所有者和组织,从而绕过了原本的权限校验逻辑。这使得攻击者能够以受害者身份执行租约操作,导致严重的数据机密性、完整性和可用性风险。