关键信息 CVE ID: CVE-2026-26717 严重性: 中等 (CVSS 3.1: 4.8 — AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N) 受影响的产品: OpenFUN Richie (所有早于提交 a1b5bbd 的版本) 受影响的组件: - 修复提交: a1b5bbda 漏洞描述 网络钩子端点使用标准的 操作符比较传入的 头与期望的 HMAC 签名: 影响 注入任意课程运行数据到平台 操纵公共课程页 破坏搜索索引和缓存 修复 修复将 替换为 Python 的 ,该函数设计用于常数时间字符串比较,消除了定时旁路通道: 引用 CVE Record Fix Commit