Taiga taiga-back Private Project Member Roster Disclosure via Unauthenticated filters_data Endpoints 漏洞概述 Taiga 6.10.1 存在一个缺失授权漏洞,允许未授权的攻击者通过向 UserStory、Task、Issue 和 Epic 查看器的 filters_data API 端点提供项目 ID,来披露任何私有项目的完整成员名单和内部工作流配置。攻击者可以发送未授权的 GET 请求到 filters_data 端点,并使用顺序整数项目 ID 枚举私有项目成员详细信息,包括用户 ID、全名和 Gravatar 哈希,绕过正确限制其他项目 API 端点的访问控制。 影响范围 受影响版本: taiga-back <= 6.10.1 CVE: CVE-2026-65055 CWE: CWE-862 Missing Authorization CVSS: 6.9 CVSS v4 Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N 修复方案 发布日期: 7/21/2026 参考链接: - GitHub Issue - Product 描述 Taiga 6.10.1 包含一个缺失授权漏洞,允许未授权的攻击者通过向 filters_data API 端点提供项目 ID,来披露任何私有项目的完整成员名单和内部工作流配置。攻击者可以发送未授权的 GET 请求到 filters_data 端点,并使用顺序整数项目 ID 枚举私有项目成员详细信息,包括用户 ID、全名和 Gravatar 哈希,绕过正确限制其他项目 API 端点的访问控制。 贡献者 George Chen