天下漏洞,尽知其名
MEDIUM

CVE-2026-105046 Kentico Xperience 管理API对象级授权缺失漏洞

影响攻击者可越权访问管理API接口,操作未授权对象

AI 研判

Kentico Xperience 13 的管理 API 端点缺少对象级授权检查,导致已认证的低权限用户可能访问或操作本不应被其访问的对象。该漏洞 CVSS 评分为 4.3,属于中危级别。

影响范围

Kentico Xperience

Kentico Xperience 13 版本,13.0.216 之前的版本受影响。

漏洞详情

漏洞类型为对象级授权缺失(IDOR/越权访问)。管理 API 端点未对请求对象执行归属或权限校验,攻击者可通过构造请求访问或操作其他用户或角色的对象。

利用条件与风险

利用通常需要具备一定认证权限,属于越权操作,实战中可能导致敏感管理数据泄露或被篡改。

修复建议

建议升级至 Kentico Xperience 13.0.216 或更高版本;临时缓解措施暂无公开信息。

原始情报

Kentico Xperience 13 before 13.0.216 lacks object-level authorization checks for administration API endpoints.