🟠 高危 | CVE-2026-65897 — Grav API Plugin versions before 1.0.10 fail to val...
🟠 《高危安全漏洞:CVE-2026-65897》
CVSS 评分: 高危(8.7) 状态: Received 发布时间: 2026-07-23
漏洞简介
CVE-2026-65897 是一个存在于 Grav API 插件(Grav API Plugin)中的权限提升漏洞。该漏洞源于对用户组(groups)字段的验证缺失,属于 CWE-269(不正确的权限管理)类别。
具体来说,在 InvitationsController::create() 方法中,插件未能正确验证传入的 groups 字段。拥有 api.users.write 权限的认证攻击者,可以在创建邀请记录时,将受邀账户分配到本不应被分配的、具有 api.super 权限的用户组中。当该邀请被接受后,新创建的账户将获得超级管理员(super-admin)级别的 API 访问权限,而发起邀请的用户本身并不具备这些高级权限。
该漏洞影响 Grav API Plugin 版本 1.0.10 之前的所有版本。
影响范围
- 受影响软件:Grav API Plugin
- 受影响版本:< 1.0.10
- 修复版本:1.0.10
- 相关组件:
InvitationsController::create()方法 - 利用条件:攻击者需要拥有有效的认证凭据,并具备
api.users.write权限
风险分析
根据 CVSS 4.0 评分向量(CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N),该漏洞具有以下风险特征:
- 攻击向量(AV:N):可通过网络远程利用
- 攻击复杂度(AC:L):攻击复杂度低,无需特殊条件
- 所需权限(PR:L):攻击者需要低权限(如普通用户权限)即可发起攻击
- 用户交互(UI:N):无需用户交互
- 机密性影响(VC:H):可能导致高机密性损失,攻击者可获取敏感数据
- 完整性影响(VI:H):可能导致高完整性损失,攻击者可修改系统配置或数据
- 可用性影响(VA:H):可能导致高可用性损失,攻击者可中断服务
攻击后果:
- 权限提升:低权限用户可通过创建恶意邀请,为自己或他人分配超级管理员权限
- 完全控制:获得
api.super权限的攻击者可以完全控制 Grav API 系统,包括读取、修改所有数据,执行管理操作 - 横向移动:攻击者可以利用提升后的权限进一步攻击其他系统组件或用户
- 持久化:通过创建具有超级管理员权限的账户,攻击者可以在系统中建立持久化后门
修复建议:
- 立即升级 Grav API Plugin 至版本 1.0.10 或更高版本
- 审查现有邀请记录,确认是否存在异常的组分配
- 检查系统中是否存在通过此漏洞创建的未授权超级管理员账户
- 实施最小权限原则,限制
api.users.write权限的分配范围
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-65897 |
| CVSS 评分 | 8.7 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-269 |
| 发布时间 | 2026-07-23 |
| 最后更新 | 2026-07-23 |
| 状态 | Received |
| 数据来源 | disclosure@vulncheck.com |
🔗 参考链接
https://github.com/getgrav/grav/commit/345e79e3abf8c15f80e612a09f6643300071324b
https://github.com/getgrav/grav/commit/f9438d4e71389b1041ac60b69b0b5714ecfa3bdd
https://github.com/getgrav/grav/security/advisories/GHSA-m86m-jjcg-gcvv
https://www.vulncheck.com/advisories/grav-api-plugin-privilege-escalation-via-invitations-groups