目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CVE-2026-62670— grav-plugin-flex-objects 管理API授权失败漏洞

CVSS 6.3 · Medium

可能的 ATT&CK 技术 1AI

T1078.001 · Default Accounts
获取后续新漏洞提醒登录后订阅

一、 漏洞 CVE-2026-62670 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
Fail-open authorization in grav-plugin-flex-objects admin-next API: api.access user gets full CRUD on permission-less directories (requireFlexPermission missing else-deny)
来源: CVE Program / CVE List V5
Vulnerability Description
Grav Flex Objects Plugin allows you to build custom collections of objects. Prior to 1.4.3, the Grav Flex Objects Admin Next API requireFlexPermission() method in classes/Api/FlexApiController.php returns without denying access when a directory blueprint omits config.admin.permissions. An authenticated account with only api.access can use the index, show, create, update, delete, export, and media handlers for a permission-less directory even though the core admin.flex-object. authorization fallback would deny the same actions. This issue is fixed in version 1.4.3.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
来源: CVE Program / CVE List V5
Vulnerability Type
授权机制缺失
来源: CVE Program / CVE List V5

受影响产品

厂商产品影响版本CPE订阅
getgravgrav-plugin-flex-objects < 1.4.3 -

二、漏洞 CVE-2026-62670 的公开POC

#POC 描述源链接神龙链接
AI 生成 POC高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-62670 的情报信息

登录查看更多情报信息。

CVE-2026-62670 补丁与修复 (1)

CVE-2026-62670 厂商安全公告 (1)

CVE-2026-62670 厂商页面 (1)

同批安全公告 · getgrav · 2026-08-19 · 共 17 条

CVE-2026-626689.4 CRITICALGrav API插件 Webhook SSRF漏洞
CVE-2026-626668.8 HIGHGrav API 插件越权创建 API 密钥漏洞
CVE-2026-648508.7 HIGHGrav Blueprint::dynamicData() 远程代码执行漏洞
CVE-2026-648528.7 HIGHGrav API Plugin API密钥生成/撤销缺少授权漏洞
CVE-2026-648518.5 HIGHGrav shortcode-core 插件存储型XSS漏洞
CVE-2026-626738.2 HIGHGrav CMS .htaccess绕过漏洞
CVE-2026-634078.2 HIGHGrav API 插件认证响应存在CORS跨域漏洞
CVE-2026-626678.1 HIGHGrav API 插件 API 密钥权限未强制执行导致越权
CVE-2026-634087.5 HIGHGrav API插件JWT令牌绕过漏洞
CVE-2026-626697.4 HIGHGrav Login插件2FA绕过漏洞
CVE-2026-616906.5 MEDIUMGrav 解压缩炸弹漏洞 - 缺少提取限制
CVE-2026-618426.5 MEDIUMGrav Twig沙箱配置外泄漏洞
CVE-2026-626726.0 MEDIUMGrav Twig 沙箱 regex_replace 认证绕过导致拒绝服务漏洞
CVE-2026-626715.4 MEDIUMGrav Login插件 CSRF漏洞,可篡改用户2FA密钥
CVE-2026-536545.3 MEDIUMGrav 未授权通过登录两步验证取消重定向漏洞
CVE-2026-616074.6 MEDIUMGrav API插件SVG上传存储型XSS漏洞

IV. Related Vulnerabilities

V. Comments for CVE-2026-62670

暂无评论


发表评论