目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CVE-2026-54176— Backpack/CRUD MyAccountController 权限绕过漏洞

一分钟漏洞结论

影响对象
Laravel-Backpack CRUD
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

为 Backpack(一套用于构建自定义管理后台的 Laravel 包集合)提供创建、读取、更新和删除(CRUD)功能。在 6.0.0 至 6.8.14 以及 7.0.38 版本中, 处理 请求时,允许通过 更新 字段(默认为 email),且无需提供 ,也未以其他方式验证账户现有密码。 攻击者若拥有临时的已认证 Backpack 会话,即可更改账户的恢复邮箱,并在原始会话过期后通过“密码重置”流程接管账户,从而将临时会话劫持转化为持久化的账户接管。同样的机制也允许内部人员在访问权限被撤销前,将个人恢复邮箱地址设置

CVSS 6.5 · Medium
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2026-54176 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
backpack/crud: MyAccountController allows changing the login email without a current-password check
来源: CVE Program / CVE List V5
Vulnerability Description
backpack/crud provides Create, Read, Update & Delete (CRUD) functions for Backpack, a collection of Laravel packages that help users build custom administration panels. From 6.0.0 until 6.8.14 and 7.0.38, MyAccountController::postAccountInfoForm at POST /admin/edit-account-info permits AccountInfoRequest to update backpack_authentication_column(), which is email by default, without requiring current_password or otherwise verifying the account's existing password. An attacker with a temporary authenticated Backpack session can change the account-recovery email and later use the password-reset flow after the original session expires, converting session compromise into persistent account takeover. The same mechanism permits an insider to set a personal recovery address before access is revoked. The separate password-change endpoint is not affected because it verifies old_password. This issue is fixed in versions 6.8.14 and 7.0.38.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N
来源: CVE Program / CVE List V5
Vulnerability Type
认证机制不恰当
来源: CVE Program / CVE List V5

受影响产品

厂商 产品 影响版本 CPE 订阅
Laravel-Backpack CRUD >= 6.0.0, < 6.8.14 -

二、漏洞 CVE-2026-54176 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-54176 的情报信息

登录查看更多情报信息。

CVE-2026-54176 补丁与修复 (4)

CVE-2026-54176 厂商安全公告 (1)

CVE-2026-54176 厂商页面 (2)

同批安全公告 · Laravel-Backpack · 2026-09-14 · 共 8 条

CVE-2026-54178 8.1 HIGH Laravel Backpack 文件删除漏洞
CVE-2026-54182 8.1 HIGH backpack/crud 预认证远程命令执行漏洞
CVE-2026-54175 7.6 HIGH Laravel Backpack CRUD 密码未验证赋值漏洞
CVE-2026-54180 7.6 HIGH Laravel Backpack CRUD Update、Delete及Reorder跨租户越权漏洞
CVE-2026-54177 6.6 MEDIUM Backpack/Crud 文件上传远程代码执行漏洞
CVE-2026-57570 6.5 MEDIUM Backpack/CMS 跨租户记录跨域关联
CVE-2026-54181 5.4 MEDIUM Backpack CRUD color列存储型XSS漏洞

IV. Related Vulnerabilities

V. Comments for CVE-2026-54176

暂无评论


发表评论