漏洞概述 漏洞名称: CVE-2026-56877 - Skillable SCORM userId 授权绕过 描述: Skillable 的 SCORM 实验室启动端点验证了一个启动令牌,但强制执行每个用户分配限制时使用了浏览器提供的 userId,该 userId 未绑定到验证令牌。已认证的学习者可以修改此标识符以绕过配置的限制,启动并发实验室实例,并消耗另一个学习者的分配。Skillable 表示没有计划为遗留 SCORM 启动路径进行修复。 CVSS 评分: 6.5 (Medium) - AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:N/A:H 报告者: Greg Durys 日期: 2026-07-12 影响范围 受影响软件: - 供应商: Skillable (前身为 Learn on Demand Systems) - 服务: 托管 SCORM 实验室配置(云服务,无本地部署) - 端点: www.skillable.com/scorm/launch - 测试时间: 2026-04-28 至 2026-05-03(生产环境) - 影响: 通过 Zero Point Security 平台的 Red Team Ops 课程确认了绕过和跨用户拒绝服务。证书考试端点未测试;Skillable 随后确认对受影响客户存在相同弱点,可能导致考试分配和返回与另一个学习者会话相关的详细信息。 修复方案 建议措施: - 将启动绑定到服务器验证的学习者身份,例如通过用户范围签名令牌或服务器到服务器集成。 - 不要使用未经验证的浏览器提供的 userId 强制执行每个用户限制。 - Skillable 表示不会将此绑定添加到遗留 SCORM 路径,并建议迁移到其 API 或 LTI 1.3 集成。 披露时间线 2026-04-28: 观察到每个用户速率限制错误;userId 修改返回新的 LabInstanceID 2026-04-29: 确认并发实验室实例针对单个账户 2026-05-03: 确认跨用户拒绝服务,使用同意跟随学生 2026-05-08: 记录发现;Skillable 支持票 #4443837 失败;披露渠道提供 2026-05-11: 报告提交给披露(1)Skillable.com(加密归档) 2026-05-13: Skillable 确认收到(Nat Shere,经理,产品安全) 2026-05-19: CVE 请求提交给 MITRE(Skillable 不是 CNA) 2026-05-27: 状态请求;无响应 2026-06-08: 第二次跟进;恢复 60 天披露窗口(关闭 2026-07-12) 2026-06-10: Skillable 回应称问题是“SCORM 技术中的固有缺陷”,请求无披露书面许可 2026-06-16: 推回发送;开放结束宽限期拒绝;2026-07-12 日期固定 2026-06-23: MITRE 分配 CVE-2026-56877;协调披露在宽限期内剩余;Skillable 至少一个受影响客户建议(“SCORM 基于实验室启动和推荐迁移”;无 CVE,无 CVSS);说明无服务器侧修复和推荐迁移 2026-06-26: 协调更新发送给 Skillable 2026-07-12: 披露发布 当前状态 供应商修复: 供应商表示没有计划为 SCORM 启动路径进行修复 客户修复: 迁移到 API 或 LTI 1.3 启动集成 客户沟通: 发送给至少一个受影响客户于 2026-06-26(私人通知,无 CVE,无 CVSS) CVE: CVE-2026-56877,由 MITRE CNA 分配给 Last Resort 参考 GitHub 安全公告 CVE 记录 MITRE CWE 定义 PayloadsAllTheThings --- 当前线程 CVE-2026-56877 - Skillable SCORM userId 授权绕过 Greg via FullDisclosure (Jul 15)