以下是该网页截图中关于漏洞的关键信息总结: --- 漏洞概述 CVE-2026-16772:Akaunting 平台存在权限提升漏洞,允许任何低权限用户通过更新自己的个人资料(self-service profile)将自己提升为管理员。 严重程度:高(CVSS v3.1 基础分数 8.8) 漏洞类型:缺失授权检查(CWE-862)+ 不当权限管理(CWE-269) 受影响版本:Akaunting ≤ 3.1.21 报告者:Louis Sanchez(Voke Cyber) 协调编号:CERT/CC VU#737420 发布时间:2026年8月14日 厂商响应:截至发布时无修复版本,未收到厂商回应 --- 影响范围 前提条件:用户需拥有默认的 权限(即普通员工、会计或经理角色默认具备)。 攻击路径: - 用户编辑自己的个人资料页面; - 在提交表单时额外添加一个 字段,值为管理员角色 ID(如 ); - 服务器无条件同步该角色列表,不验证用户是否有权分配角色; - 用户立即获得完整管理员权限。 无需外部交互:无需钓鱼、时间差或与其他用户协作,仅靠自身会话即可完成。 --- 影响后果 完全读取所有财务数据(发票、账单、银行信息等); 可创建、修改或删除财务记录; 可管理其他用户账户,包括创建新的管理员; 可更改系统配置(模块安装、邮件设置、计划任务等),可能导致更广泛的系统 compromise。 --- 修复方案 临时缓解措施(当前无官方补丁): 1. 审查管理员成员:审计当前拥有管理员权限的账户,移除不应拥有的。 2. 监控意外角色变更:对任何个人资料更新中添加管理员角色的行为发出警报。 3. 限制账户数量:减少实例上的账户总数,降低潜在攻击面。 根本修复(代码层面): 在 的 方法中,应在同步角色前增加授权检查: > 核心原则:允许用户修改姓名和邮箱 ≠ 允许其修改自己的角色。必须显式授权才能更改角色。 --- POC / 利用代码 是攻击者自己的用户 ID; 是管理员角色 ID(服务器返回 200 后,用户即获得管理员权限); 无需 CSRF 令牌以外的任何特殊条件。 --- 披露时间线 2026-05:通过源码审查发现漏洞; 2026-05-20:通知厂商 ,无回复; 2026-06-04:CERT/CC 协调案例开启; 2026-07-23:CVE 分配; 2026-08-14:公开披露,厂商仍未修复。 --- > 注:此漏洞属于“自我服务”功能中的逻辑缺陷,非传统注入或反序列化,需结合业务逻辑分析。