CVE-2026-102579 Moodle 权限检查不当信息泄露漏洞
影响已认证学生可越权查看同课程其他学生资料信息
AI 研判
Moodle 成绩 Web 服务中存在权限检查不当问题,能力校验逻辑错误。已认证的学生用户可借此访问同课程中其他学生的个人资料信息,造成未授权信息泄露。
影响范围
Moodle
受影响版本范围暂无公开信息,涉及 Moodle 的成绩 Web 服务组件。
漏洞详情
漏洞类型为权限检查不当导致的信息泄露。成因是成绩 Web 服务未正确校验用户能力(capability),使本应受限的接口对普通学生开放。攻击者只需以学生身份登录并调用相关 Web 服务,即可读取同课程其他学生的资料信息。
利用条件与风险
利用前提是攻击者拥有 Moodle 学生账号且与目标用户选修同一课程,实战中可导致学生隐私信息泄露,风险中等。
修复建议
官方修复方案暂无公开信息,建议关注 Moodle 官方安全公告并及时升级;临时缓解可限制成绩 Web 服务访问或加强能力校验。
原始情报
A flaw was found in Moodle. An incorrect capability check in the grade web service allows an authenticated student to access profile information of other students enrolled in the same course that they should not have permission to view. This issue leads to unauthorized information disclosure.