🟠 高危 | CVE-2026-66416 — Leantime 3.6.2 contains a cross-site request forge...
🟠 《高危安全漏洞:CVE-2026-66416》
CVSS 评分: 高危(8.6) 状态: Received 发布时间: 2026-07-30
漏洞简介
CVE-2026-66416 是一个存在于 Leantime 3.6.2 版本中的跨站请求伪造(Cross-Site Request Forgery,CSRF)漏洞,对应 CWE-352 分类。该漏洞的根本原因在于,应用程序在全局中间件栈(global middleware stack)中遗漏了 Laravel 框架的 VerifyCsrfToken 中间件,具体位置在 app/Http/Kernel.php 文件中。由于该中间件未被正确加载,系统无法对用户发起的 POST、PUT 和 DELETE 等状态变更请求进行 CSRF 令牌验证。
攻击者可以利用这一缺陷,通过钓鱼邮件或恶意网站向受害者发送精心构造的恶意页面。当已认证的 Leantime 用户访问该页面时,浏览器会自动发起未授权的 POST、PUT 和 DELETE 请求,从而在受害者不知情的情况下执行状态更改操作。
影响范围
- 受影响软件:Leantime 3.6.2
- 攻击前提:攻击者需要诱导已登录 Leantime 系统的用户访问恶意页面(例如通过钓鱼链接或嵌入恶意脚本的网站)
- 攻击复杂度:低(CVSS 4.0 攻击复杂度(Attack Complexity)为低)
- 权限要求:无需认证(攻击者本身无需登录系统)
- 用户交互:需要用户交互(User Interaction),即受害者点击或访问恶意页面
风险分析
根据 CVSS 4.0 评分向量(CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N),该漏洞的严重性较高,具体风险如下:
- 机密性影响(Confidentiality Impact):高(High)——攻击者可能通过修改权限或配置,获取敏感项目数据或用户信息。
- 完整性影响(Integrity Impact):高(High)——攻击者可以创建或删除项目、修改系统设置、更改用户权限,导致数据被篡改或破坏。
- 可用性影响(Availability Impact):高(High)——通过删除关键项目或修改配置,可能导致系统服务中断或功能不可用。
可能的攻击后果:
- 项目操作:攻击者可以以受害者的身份创建新项目或删除已有项目,造成数据丢失或业务中断。
- 配置篡改:修改系统全局设置,例如更改邮件配置、安全策略或用户角色权限。
- 权限提升:通过修改用户权限,攻击者可能为自己或第三方账户授予管理员权限,从而完全控制 Leantime 实例。
- 持久化攻击:结合其他漏洞(如存储型 XSS),攻击者可能植入恶意脚本,进一步扩大攻击范围。
总结:该漏洞允许未认证的攻击者在已认证用户不知情的情况下,以该用户的身份执行任意状态变更操作,对系统的机密性、完整性和可用性均构成严重威胁。建议受影响用户立即升级至修复版本,或手动在 app/Http/Kernel.php 中恢复 VerifyCsrfToken 中间件的全局注册。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-66416 |
| CVSS 评分 | 8.6 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-352 |
| 发布时间 | 2026-07-30 |
| 最后更新 | 2026-07-30 |
| 状态 | Received |
| 数据来源 | disclosure@vulncheck.com |
🔗 参考链接
💬 评论