为 Backpack(一套用于构建自定义管理后台的 Laravel 包集合)提供创建、读取、更新和删除(CRUD)功能。在 6.0.0 至 6.8.14 以及 7.0.38 版本中, 处理 请求时,允许通过 更新 字段(默认为 email),且无需提供 ,也未以其他方式验证账户现有密码。 攻击者若拥有临时的已认证 Backpack 会话,即可更改账户的恢复邮箱,并在原始会话过期后通过“密码重置”流程接管账户,从而将临时会话劫持转化为持久化的账户接管。同样的机制也允许内部人员在访问权限被撤销前,将个人恢复邮箱地址设置
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| Laravel-Backpack | CRUD | >= 6.0.0, < 6.8.14 |
affected |
>= 7.0.0, < 7.0.38 |
affected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| Laravel-Backpack | CRUD | >= 6.0.0, < 6.8.14 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-54178 | 8.1 HIGH | backpack/crud: Arbitrary file deletion via attacker-controlled clear_<attr>[] in HasUpload |
| CVE-2026-54182 | 8.1 HIGH | backpack/crud: OS command injection in Stats::makeCurlRequest via attacker-controlled Host |
| CVE-2026-54175 | 7.6 HIGH | backpack/crud: Unverified password change in MyAccountController via mass assignment |
| CVE-2026-54180 | 7.6 HIGH | backpack/crud: CRUD panel query scopes are not enforced on Update, Delete, and Reorder (cr |
| CVE-2026-54177 | 6.6 MEDIUM | backpack/crud: HasUploadFields keeps the attacker-supplied file extension — public-disk up |
| CVE-2026-57570 | 6.5 MEDIUM | backpack/crud: HasMany/MorphMany relation fields allow cross-tenant record re-parenting (I |
| CVE-2026-54181 | 5.4 MEDIUM | backpack/crud: Stored XSS in the color column — the `@if($column['escaped'])` branches are |
No comments yet