LibrePhotos < 1.0.0 - 不安全的直接对象引用漏洞 漏洞概述 LibrePhotos 1.0.0 之前的版本在 端点中存在一个损坏的对象级授权漏洞,允许经过身份验证的用户绕过所有权验证,将自己授予访问其他用户私有照片的权限。攻击者可以操纵 关系,在没有适当所有者检查的情况下读取属于其他用户的任意私有照片。 影响范围 受影响版本:LibrePhotos < 1.0.0 修复方案 升级到 LibrePhotos 1.0.0 或更高版本。 参考链接 Release Notes Researcher Disclosure Pull Request Patch Commit 其他信息 严重性: 中等 日期: 2026年6月29日 CVE: CVE-2026-57943 CWE: CWE-639 授权绕过通过用户控制的键 CVSS: 6 CVSS V4 Vector: CVSS:4.0/AV:N/AC:H/AT:N/PR:L/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N 贡献者: George Chen