CVE-2026-9410Sushmi-pal Invoice-System在特定提交版本前存在越权访问漏洞。该漏洞源于/profile组件的Profile Workflow中,对参数ID的验证存在缺陷。攻击者仅需低权限账号即可通过网络远程利用此漏洞,绕过授权机制修改或访问其他用户的数据。由于采用滚动发布模式,具体受影响版本号未明确,但受影响代码commit为a0a3faa。目前厂商尚未回应,漏洞利用代码已公开。
该漏洞属于典型的业务逻辑越权漏洞(IDOR)。在Sushmi-pal Invoice-System的/profile接口处理逻辑中,系统未对传入的“ID”参数进行严格的归属权校验。当低权限用户发起请求时,通过篡改HTTP请求中的ID参数为其他用户的ID值,服务器端错误地信任了该输入,导致攻击者能够执行针对目标用户的操作。虽然攻击需要低权限(PR:L),但无需用户交互(UI:N),且攻击复杂度低(AC:L)。根据CVSS向量分析,该漏洞主要影响数据完整性(I:L),可能导致非授权的数据篡改。