CWE-639 通过用户控制密钥绕过授权机制 类弱点 1690 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-639 属于授权绕过漏洞,指系统依赖用户可控的键值检索数据时,未验证该键值是否属于当前请求用户。攻击者通过篡改标识符(如ID),直接访问其他用户的数据记录。开发者应避免使用直接暴露的键值,转而采用间接引用或会话上下文验证,确保每次数据访问前严格校验资源归属权,从而防止越权访问。
... conn = new SqlConnection(_ConnectionString); conn.Open(); int16 id = System.Convert.ToInt16(invoiceID.Text); SqlCommand query = new SqlCommand( "SELECT * FROM invoices WHERE id = @id", conn); query.Parameters.AddWithValue("@id", id); SqlDataReader objReader = objCommand.ExecuteReader(); ...
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2026-12686 | Adiss Biloop 授权问题漏洞 — Biloop | - | - | 2026-07-06 |
| CVE-2026-14793 | Craft CMS 授权问题漏洞 — CMS | 4.3 | Medium | 2026-07-06 |
| CVE-2026-14753 | mjperpinosa stumasy 授权问题漏洞 — stumasy | 7.3 | High | 2026-07-05 |
| CVE-2026-28740 | Gitea 授权问题漏洞 — Gitea Open Source Git Server | 7.1 | High | 2026-07-03 |
| CVE-2026-27657 | Gitea 授权问题漏洞 — Gitea Open Source Git Server | - | - | 2026-07-03 |
| CVE-2026-25782 | Gitea 授权问题漏洞 — Gitea Open Source Git Server | - | - | 2026-07-03 |
| CVE-2026-14608 | SourceCodester CET Automated Grading System with AI Predictive Analytics 授权问题漏洞 — CET Automated Grading System with AI Predictive Analytics | 4.3 | Medium | 2026-07-03 |
| CVE-2026-14614 | Keycloak 安全漏洞 — Red Hat build of Keycloak 26.4 | 5.4 | Medium | 2026-07-03 |
| CVE-2026-59234 | roskus Prospero Flow CRM 授权问题漏洞 — Prospero Flow CRM | - | - | 2026-07-03 |
| CVE-2026-11900 | Spacetime Ad Inserter 授权问题漏洞 — Ad Inserter – Ad Manager & AdSense Ads | 4.3 | Medium | 2026-07-03 |
| CVE-2026-9180 | WordPress MotoPress Appointment Booking 授权问题漏洞 — MotoPress Appointment Booking | 5.3 | Medium | 2026-07-03 |
| CVE-2026-59100 | LobeHub LobeChat 授权问题漏洞 — lobehub | 5.0 | Medium | 2026-07-02 |
| CVE-2026-59098 | LobeHub LobeChat 授权问题漏洞 — lobehub | 6.5 | Medium | 2026-07-02 |
| CVE-2026-58580 | LobeHub LobeChat 授权问题漏洞 — lobehub | 5.9 | Medium | 2026-07-02 |
| CVE-2026-58653 | PraisonAI 授权问题漏洞 — PraisonAI | 4.3 | Medium | 2026-07-02 |
| CVE-2026-57680 | themeum Kirki 授权问题漏洞 — Kirki | 6.5 | Medium | 2026-07-02 |
| CVE-2026-11896 | Joe Dolson My Calendar 授权问题漏洞 — My Calendar – Accessible Event Manager | 5.3 | Medium | 2026-07-02 |
| CVE-2026-12657 | LatePoint 授权问题漏洞 — LatePoint – Calendar Booking Plugin for Appointments and Events | 5.3 | Medium | 2026-07-02 |
| CVE-2026-9188 | WordPress Appointment Bookings for Zoom GoogleMeet and more – Wappointment 授权问题漏洞 — Appointment Bookings for Zoom GoogleMeet and more – Wappointment | 5.3 | Medium | 2026-07-02 |
| CVE-2026-5348 | Kodezen Academy LMS 授权问题漏洞 — Academy LMS – WordPress LMS Plugin for Complete eLearning Solution | 5.3 | Medium | 2026-07-02 |
| CVE-2026-5138 | Foreman 授权问题漏洞 — Red Hat Satellite 6.16 for RHEL 8 | 4.3 | Medium | 2026-07-01 |
| CVE-2026-5135 | Foreman 授权问题漏洞 — Red Hat Satellite 6.16 for RHEL 8 | 6.5 | Medium | 2026-07-01 |
| CVE-2026-5142 | Foreman 授权问题漏洞 — Red Hat Satellite 6.16 for RHEL 8 | 6.5 | Medium | 2026-07-01 |
| CVE-2026-53903 | MyComplianceOffice MCO 授权问题漏洞 — MCO | - | - | 2026-07-01 |
| CVE-2026-10096 | Qode Interactive Qi Blocks 授权问题漏洞 — Qi Blocks | 4.3 | Medium | 2026-07-01 |
| CVE-2026-11988 | ThimPress LearnPress 授权问题漏洞 — LearnPress – WordPress LMS Plugin for Create and Sell Online Courses | 6.5 | Medium | 2026-07-01 |
| CVE-2026-12904 | Nexcess Kadence Blocks 授权问题漏洞 — Kadence Blocks — Page Builder Toolkit for Gutenberg Editor | 4.3 | Medium | 2026-07-01 |
| CVE-2026-56230 | Capgo 授权问题漏洞 — Capgo | 8.8 | High | 2026-06-30 |
| CVE-2026-58447 | Invidious 授权问题漏洞 — Invidious | 6.5 | Medium | 2026-06-30 |
| CVE-2026-10140 | IBM Langflow OSS 授权问题漏洞 — Langflow OSS | 9.6 | Critical | 2026-06-30 |
CWE-639(通过用户控制密钥绕过授权机制) 是常见的弱点类别,本平台收录该类弱点关联的 1690 条 CVE 漏洞。