漏洞概述 Bitwarden 服务器在 2026.7.2 版本之前存在一个审计日志注入漏洞。该漏洞允许任何经过身份验证的用户通过 POST /collect 请求体中的组织标识符,写入伪造的、任意回退的条目到任何组织的审计日志中。 影响范围 受影响版本:Bitwarden < 2026.7.2 CVE 编号:CVE-2026-71959 CWE 编号:CWE-862 Missing Authorization CVSS 评分:6.9 CVSS V4 向量:CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:N/SI:L/SA:N 修复方案 修复版本:升级到 Bitwarden 2026.7.2 或更高版本。 参考链接 Researcher Blog Release Notes Pull Request Patch Commit 贡献者 Sanjok Karki 描述 Bitwarden 服务器在 2026.7.2 版本之前没有验证调用者是否是组织中的成员,导致任何经过身份验证的用户可以通过 POST /collect 请求体中的组织标识符,写入伪造的、任意回退的条目到任何组织的审计日志中。