目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CVE-2026-86113— BookWyrm 0.9.1 越权修改阅读记录漏洞

一分钟漏洞结论

影响对象
bookwyrm-social bookwyrm
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

BookWyrm 0.9.1 及更早版本中存在一个授权绕过漏洞,位于 函数中,允许已认证用户修改其他用户的阅读记录。攻击者可以利用顺序分配的 ReadThrough ID,覆盖任意用户的开始日期、完成日期、进度及进度模式,从而影响阅读统计数据及导出的数据。

CVSS 6.5 · Medium

可能的 ATT&CK 技术 1 AI

T1079

影响版本矩阵 1

厂商产品 版本范围状态
bookwyrm-social bookwyrm ≤ 0.9.1 affected
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2026-86113 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
BookWyrm through 0.9.1 Insecure Direct Object Reference in edit-readthrough Allows Tampering with Other Users' Reading Records
来源: CVE Program / CVE List V5
Vulnerability Description
BookWyrm through 0.9.1 contains an authorization bypass vulnerability in the edit_readthrough function that allows authenticated users to modify other users' reading records. Attackers can exploit sequential ReadThrough IDs to overwrite arbitrary users' start dates, finish dates, progress, and progress mode, affecting reading statistics and exported data.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
来源: CVE Program / CVE List V5
Vulnerability Type
通过用户控制密钥绕过授权机制
来源: CVE Program / CVE List V5

受影响产品

厂商 产品 影响版本 CPE 订阅
bookwyrm-social bookwyrm 0 ~ 0.9.1 -

二、漏洞 CVE-2026-86113 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-86113 的情报信息

登录查看更多情报信息。

CVE-2026-86113 补丁与修复 (1)

CVE-2026-86113 厂商安全公告 (1)

CVE-2026-86113 概念验证 (1)

CVE-2026-86113 厂商页面 (1)

同批安全公告 · bookwyrm-social · 2026-09-05 · 共 3 条

CVE-2026-86111 6.5 MEDIUM BookWyrm 0.9.1 不安全直接对象引用漏洞
CVE-2026-86112 5.4 MEDIUM BookWyrm 0.9.1 授权缺失漏洞

IV. Related Vulnerabilities

V. Comments for CVE-2026-86113

暂无评论


发表评论