🟠 《高危安全漏洞:CVE-2026-65897》

CVSS 评分: 高危(8.7)  状态: Received  发布时间: 2026-07-23


漏洞简介

CVE-2026-65897 是一个存在于 Grav API 插件(Grav API Plugin)中的权限提升漏洞。该漏洞源于对用户组(groups)字段的验证缺失,属于 CWE-269(不正确的权限管理)类别。

具体来说,在 InvitationsController::create() 方法中,插件未能正确验证传入的 groups 字段。拥有 api.users.write 权限的认证攻击者,可以在创建邀请记录时,将受邀账户分配到本不应被分配的、具有 api.super 权限的用户组中。当该邀请被接受后,新创建的账户将获得超级管理员(super-admin)级别的 API 访问权限,而发起邀请的用户本身并不具备这些高级权限。

该漏洞影响 Grav API Plugin 版本 1.0.10 之前的所有版本

影响范围

  • 受影响软件:Grav API Plugin
  • 受影响版本:< 1.0.10
  • 修复版本:1.0.10
  • 相关组件InvitationsController::create() 方法
  • 利用条件:攻击者需要拥有有效的认证凭据,并具备 api.users.write 权限

风险分析

根据 CVSS 4.0 评分向量(CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N),该漏洞具有以下风险特征:

  • 攻击向量(AV:N):可通过网络远程利用
  • 攻击复杂度(AC:L):攻击复杂度低,无需特殊条件
  • 所需权限(PR:L):攻击者需要低权限(如普通用户权限)即可发起攻击
  • 用户交互(UI:N):无需用户交互
  • 机密性影响(VC:H):可能导致高机密性损失,攻击者可获取敏感数据
  • 完整性影响(VI:H):可能导致高完整性损失,攻击者可修改系统配置或数据
  • 可用性影响(VA:H):可能导致高可用性损失,攻击者可中断服务

攻击后果

  1. 权限提升:低权限用户可通过创建恶意邀请,为自己或他人分配超级管理员权限
  2. 完全控制:获得 api.super 权限的攻击者可以完全控制 Grav API 系统,包括读取、修改所有数据,执行管理操作
  3. 横向移动:攻击者可以利用提升后的权限进一步攻击其他系统组件或用户
  4. 持久化:通过创建具有超级管理员权限的账户,攻击者可以在系统中建立持久化后门

修复建议

  • 立即升级 Grav API Plugin 至版本 1.0.10 或更高版本
  • 审查现有邀请记录,确认是否存在异常的组分配
  • 检查系统中是否存在通过此漏洞创建的未授权超级管理员账户
  • 实施最小权限原则,限制 api.users.write 权限的分配范围

🔍 技术细节

字段
CVE ID CVE-2026-65897
CVSS 评分 8.7 🟠
严重程度 高危
CVSS 向量 CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
CWE 分类 CWE-269
发布时间 2026-07-23
最后更新 2026-07-23
状态 Received
数据来源 disclosure@vulncheck.com

🔗 参考链接