关键信息 漏洞标题: Unauthenticated Access to Uploaded Documents via Public /uploads/ Endpoint 发布者: jordandrako 发布时间: 4 hours ago 漏洞ID: GHSA-w34j-fx72-h2pq CVE ID: CVE-2026-28276 CVSS评分: 7.5/10 漏洞描述 影响: - Initiative存在一个访问控制漏洞,上传的文档未进行任何身份验证或授权检查,直接从公共可访问的/uploads/目录提供。 - 任何上传的文件可以通过其URL被未认证的用户直接访问,导致潜在的敏感文档泄露。 补丁 修复版本: - v0.32.2 (首次修复) - v0.32.4 (进一步改进) CVSS v3 Base Metrics 攻击向量: 网络 攻击复杂度: 低 所需权限: 无 用户交互: 无 影响范围: 不变 机密性: 高 完整性: 无 可用性: 无 弱点 CWE: - CWE-200 - 信息泄露 - CWE-284 - 访问控制问题 - CWE-862 - 缺少或无效的授权