CVE-2026-9808Mautic 7的API v2端点存在严重的授权绕过漏洞。该漏洞源于API Platform在特定条件下未能正确强制执行基于所有者的范围限制(如viewown或editown)。低权限的经过身份验证的API用户可以利用此缺陷绕过所有权逻辑控制,进而访问或修改本不属于其权限范围内的其他用户资源。这可能导致敏感数据泄露或完整性受损。
该漏洞位于Mautic 7集成的API Platform组件中。当API端点配置了基于所有者的权限限制(例如仅允许查看或编辑自己的数据)时,系统未能正确在数据库查询层应用这些过滤条件。具体而言,API请求在处理时未将当前认证用户的ID与资源所有者ID进行有效匹配,导致SQL查询缺少必要的`WHERE owner_id = current_user`子句。攻击者只需拥有低级别的API访问权限,即可通过构造特定的API请求(如GET /api/v2/contacts/{id}),直接读取或篡改属于管理员或其他用户的敏感数据,而无需经过额外的身份验证或交互。