漏洞概述 漏洞名称: Admin message 漏洞描述: 由于垃圾邮件问题,对新建账户施加了限制。请查看相关wiki页面以获取完整权限的说明。抱歉造成不便。 安全建议: 任意文件读取漏洞通过home SelfService在accountscrew中实现。 影响范围 受影响版本: 26.21.0 (HEAD/3d4ad7, 2026-06-09) 漏洞类型: CWE-59 (Link Following), CWE-290 (Authentication Bypass), CWE-732 (Incorrect Permission Assignment) 影响: 任意文件读取,可能导致本地隐私泄露、本地特权提升等。 修复方案 建议修复: 重新使用经典身份验证生成头像哈希,并传递哈希值,而不是从根打开任意文件。 参考链接: CWE-290, CWE-732, Upstream: SelfService path-bypass POC代码