CVE-2026-8738Sanluan PublicCMS 5.202506.d版本的交易支付组件存在安全漏洞。问题出在TradeOrderController.java文件的支付处理逻辑中。由于业务逻辑设计存在缺陷,攻击者可远程利用该漏洞,无需认证和用户交互即可对系统发起攻击,导致完整性受损及可用性降低。
该漏洞位于Sanluan PublicCMS交易支付流程的核心组件中,具体涉及`TradeOrderController.pay`、`TradePaymentController.pay`以及`AccountGatewayComponent.pay`等关键支付处理函数。漏洞根源在于业务逻辑设计缺陷,系统在处理支付请求时未对关键参数(如金额、订单状态)进行严格的二次校验或状态一致性检查。攻击者可以通过网络发送特制的恶意数据包,利用这一逻辑缺陷绕过正常的支付流程限制。根据CVSS向量分析,该攻击无需用户交互(UI:N)且无需任何权限认证(PR:N),攻击门槛较低。成功利用此漏洞可能导致支付数据被篡改(完整性影响)或支付服务不可用(可用性影响),进而造成严重的业务损失或系统瘫痪。