CVE-2026-102584 Moodle 权限缺失漏洞
影响低权限用户可越权修改成绩扣分记录
AI 研判
Moodle 存在权限校验缺失漏洞。由于缺少必要的能力检查,低权限的已认证用户可触发成绩扣分的重新计算,从而在未获授权的情况下修改成绩扣分记录。该问题可能导致学生考核成绩被篡改。
影响范围
Moodle
受影响版本范围暂无公开信息,涉及 Moodle 相关版本,建议以官方公告为准。
漏洞详情
漏洞类型为权限缺失(Missing Authorization Check)。成因是成绩扣分重算功能未对调用者执行所需的能力(capability)校验,导致低权限已认证用户可越权触发该操作。攻击者借此可修改成绩扣分记录,进而影响学生成绩。
利用条件与风险
利用前提是攻击者拥有一个低权限的已认证账户,无需额外高权限即可触发。实战中可能被用于篡改成绩,破坏评分的完整性与公平性,CVSS 4.3 属中危。
修复建议
官方修复方案暂无公开信息,建议关注 Moodle 官方安全公告并升级至修复版本;临时缓解措施为限制低权限账户的相关访问、加强成绩相关操作的权限审计与监控。
原始情报
A flaw was found in Moodle. Due to a missing capability check, a low-privileged authenticated user can trigger the recalculation of grade penalties without holding the required permissions. This issue allows unauthorized users to modify grade penalty records, potentially altering student assessment scores.