CVE-2026-9409Sushmi-pal Invoice-System在特定提交版本前存在安全漏洞。该漏洞位于用户管理处理器的/user接口中,源于对role参数的不当处理。攻击者可利用此缺陷远程操纵该参数,导致授权检查失效,从而可能获得未授权的访问权限或提升账户权限。目前厂商尚未对此披露做出响应。
该漏洞的根源在于Sushmi-pal Invoice-System后端对用户管理功能的逻辑缺陷。具体而言,当系统处理涉及用户角色变更的请求时,未对请求发起者的当前权限进行二次确认。在/user对应的处理函数中,程序直接读取并使用了请求体或参数中提交的“role”值来更新数据库中的用户权限信息,而没有验证当前会话用户是否有权执行此类提权操作。这种“不安全的直接对象引用”或“权限管理缺失”允许低权限攻击者通过简单的HTTP请求(如POST或PUT)篡改role参数(例如将其设为“admin”)。由于该产品采用滚动发布模式,受影响的代码版本范围较广,且缺乏明确的版本号标识,增加了排查难度。利用该漏洞不需要复杂的用户交互,攻击成功率较高。