目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CVE-2026-88891— OpenPanel 只读访问级别绕过漏洞

一分钟漏洞结论

影响对象
Openpanel-dev openpanel
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

OpenPanel 在 29 个变更(mutating)过程中,有 26 个未能强制执行“只读”项目访问级别,导致具有只读权限的成员能够修改、删除并发布项目数据。拥有显式只读访问权限的攻击者可以利用变更解析器(mutation resolvers)中缺失的访问级别验证机制,执行以下操作:删除报告和仪表盘、将整个项目标记为待删除、将私有分析数据发布到公开分享链接,以及修改告警规则。

CVSS 8.3 · High
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2026-88891 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
OpenPanel Read-Only Access Level Enforcement Bypass via Mutations
来源: CVE Program / CVE List V5
Vulnerability Description
OpenPanel fails to enforce read-only project access level on 26 of 29 mutating procedures, allowing read-level members to modify, delete, and publish project data. Attackers with explicit read-only access can delete reports and dashboards, schedule entire projects for deletion, publish private analytics to public share links, and modify alerting rules by exploiting missing access level validation in mutation resolvers.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:H
来源: CVE Program / CVE List V5
Vulnerability Type
特权管理不恰当
来源: CVE Program / CVE List V5

受影响产品

厂商 产品 影响版本 CPE 订阅
Openpanel-dev openpanel 0 ~ worker -

二、漏洞 CVE-2026-88891 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-88891 的情报信息

登录查看更多情报信息。

CVE-2026-88891 其他参考 (2)

同批安全公告 · Openpanel-dev · 2026-09-10 · 共 4 条

CVE-2026-88890 8.5 HIGH OpenPanel 未验证配置文件列导致的SQL注入
CVE-2026-88893 7.5 HIGH OpenPanel 未认证共享查询信息泄露
CVE-2026-88892 5.0 MEDIUM OpenPanel 文件导入未验证导致的SSRF

IV. Related Vulnerabilities

V. Comments for CVE-2026-88891

暂无评论


发表评论