漏洞关键信息总结 漏洞概述 漏洞名称:MIDDAY-AI MIDDAY TEAM ROUTER TEAM.TS 授权不当(Improper Authorization) 漏洞类型:授权不当(CWE-285) CVSS 评分:6.6(中危) 当前利用价格:$0–$5k CTI 兴趣分:0.30+ 漏洞 ID:CVE-2026-81135(关联:VDB-35982、CVE-2026-81135) 影响组件: 中的 ,具体位于文件 的未知函数 攻击方式:可远程触发,目前无已知利用(No exploit exists) 影响范围 影响 组件(版本未知)中 的未知函数 通过未知输入操作导致授权检查不当:当行为者尝试访问资源或执行操作时,产品未能正确执行授权检查 具体场景: 路由允许团队中任何成员删除团队。删除操作通过 中的 辅助函数进行授权,该函数返回团队-访问表中每一行的 字段,而数据层函数会重新检查角色,若调用者不是 owner,则拒绝请求; 角色可接收任意邀请,从而可删除团队及所有关联记录,并触发清理任务 修复方案 页面未直接给出修复代码,但根据漏洞描述可推断修复方向: - 在 的删除团队逻辑中,将授权检查从“任意成员可删除”收紧为“仅 owner 可删除” - 修复 辅助函数,确保其正确校验调用者角色,避免 角色绕过 owner 检查 - 对 表中的 字段进行严格校验,防止数据层与路由层授权逻辑不一致 POC / 利用代码 页面未提供 POC 或利用代码块。