天下漏洞,尽知其名
HIGH

CVE-2026-82380 Apache Roller 跨站请求伪造漏洞

影响攻击者可诱导已登录用户执行非预期的状态变更操作

AI 研判

Apache Roller 6.1.5 存在跨站请求伪造(CSRF)漏洞。由于 CSRF 校验过滤器在请求未提交所需 salt token 时,改为校验服务器自身为该请求生成的值,导致校验可被绕过。远程攻击者可诱导已登录的作者或管理员访问恶意页面,从而以受害者身份执行状态变更操作。

影响范围

Apache Roller

Apache Roller 6.1.5。官方建议升级至 6.1.6 或更高版本。

漏洞详情

漏洞类型为 CSRF 校验逻辑缺陷。正常情况下服务端应校验客户端提交的 salt token,但该版本在请求未提交 salt 时,转而与服务端自己生成的值比对,使校验形同虚设。攻击者只需构造恶意页面诱导已登录用户访问,即可借其身份发起状态变更请求。该问题无需任何可选功能或非默认配置,多部分表单(multipart)同样受影响。

利用条件与风险

利用前提是受害者已登录且被诱导访问攻击者构造的页面,无需额外配置。由于作者和管理员均受影响,实战中可导致越权操作,风险较高。

修复建议

官方修复方案为升级至 Apache Roller 6.1.6 或更高版本,该版本仅校验提交的 salt 并对 multipart 表单应用相同检查。临时缓解措施暂无公开信息。

原始情报

Cross-Site Request Forgery (CSRF) in Apache Roller 6.1.5 allows a remote attacker to cause a logged-in user to perform state-changing actions under the victim’s authority, because the CSRF validation filters accept a request that does not submit the required salt token, validating instead against a value the server itself generated for the request. No optional feature or non-default configuration is required; any logged-in author or administrator is affected when induced to visit a crafted page. Users are recommended to upgrade to Apache Roller 6.1.6 or later, which validates only the submitted salt and applies the same check to multipart forms.