CVE-2026-9582SourceCodester CET Automated Grading System with AI Predictive Analytics 1.0版本被发现存在安全漏洞。该漏洞源于系统在处理关键操作时未实施足够的跨站请求伪造(CSRF)防护机制。攻击者可利用此漏洞,诱导已登录用户访问恶意构造的网页,从而在用户不知情的情况下以用户身份执行未授权的操作。由于攻击可通过网络远程发起且无需预先认证,该漏洞对系统的完整性构成潜在威胁。
该漏洞属于典型的跨站请求伪造(CSRF)漏洞。在受影响的SourceCodester CET Automated Grading System 1.0中,应用程序在接收并处理状态改变请求(如更新配置、修改用户信息等)时,未验证请求是否由用户主动发起。具体而言,服务器端仅依赖用户浏览器的Cookie进行身份验证,而未检查请求中包含的CSRF Token或HTTP Referer头信息。攻击者可以构建一个包含恶意HTML表单或JavaScript代码的网页,该表单的目标地址指向受害系统的敏感接口。当受害用户在已登录状态下访问该恶意页面时,浏览器会自动附带上该域名的有效Cookie并发送请求。由于服务器认为请求是合法的,攻击者即可利用受害者的权限执行操作,导致系统完整性受损(I:L),但通常不会直接影响机密性(C:N)或可用性(A:N)。