漏洞概述 CVE类型: 账户接管(Account Takeover via OAuth Auto-Link) 问题描述: 当社交登录提供商的邮箱与现有用户账户邮箱匹配时,系统会自动链接账户。攻击者可利用此漏洞:使用受害者的邮箱地址创建社交账户(Google/GitHub/Discord),无需知道密码即可获得对受害者面板的完全访问权限。 影响范围 受影响版本: v2.6.2.0-beta.5 及之前版本 受影响文件: 修复方案 核心改动: 完全移除自动链接逻辑 修复后行为: 若用户邮箱已存在,不再自动链接 用户必须先使用邮箱和密码登录 然后在账户设置中手动链接社交账户 漏洞代码(修复前) 修复后代码