漏洞概述 Leantime 3.8.0 存在一个权限提升漏洞(CWE-862),允许任何已认证的普通用户通过 JSON-RPC API 提升为 Owner 角色。该漏洞源于访问控制缺陷,具体表现为某些 API 方法未正确检查调用者的角色。 影响范围 类型:缺失授权(CWE-862)/ 权限提升(CWE-269) 访问要求:任何已登录的普通账户(无需管理员权限) 影响:完全接管 Leantime 安装(包括安装仅限 Owner 的插件、代码执行等) 严重性:CVSS 3.1.8(高),趋势为 Critical 修复方案 页面未提供具体的修复方案,但建议 Leantime 团队检查并修复相关 API 方法的访问控制逻辑,确保只有具备适当权限的用户才能调用这些方法。 POC 代码 时间线 2026-06-02:报告(VulDB),通知供应商 参考 应用:https://github.com/Leantime/leantime