CVE-2026-82323 Enocta Platform 授权绕过漏洞
影响攻击者可绕过授权访问未授权资源
Enocta Educational Technologies Inc. 的 Enocta Platform 存在授权绕过漏洞(CWE-639,用户可控密钥导致授权绕过),属于受信任标识符利用类问题。攻击者可通过操纵用户可控的标识符绕过授权检查,访问本不应有权限的资源。
影响范围
Enocta Platform,影响范围截至 2026-09-28(具体受影响版本号暂无公开信息)。
漏洞详情
漏洞类型为通过用户可控密钥实现的授权绕过(Authorization Bypass Through User-Controlled Key),即系统直接信任客户端提交的标识符(如对象 ID、用户 ID 等)而未做服务端权限校验。攻击者只需修改请求中的相关标识符,即可访问或操作其他用户的资源。此类问题通常出现在 API 或 Web 接口的对象级访问控制缺失场景。
利用条件与风险
利用前提是攻击者已能访问相关接口并具备可构造请求的条件,通常无需高权限即可尝试。实战中可导致越权读取或操作他人数据,风险较高。
修复建议
官方修复方案暂无公开信息,建议关注厂商 Enocta 发布的安全公告并及时升级。临时缓解措施:在服务端对所有用户可控标识符实施严格的对象级授权校验,避免直接信任客户端提交的 ID。
Authorization bypass through User-Controlled key vulnerability in Enocta Educational Technologies Inc. Enocta Platform allows Exploitation of Trusted Identifiers.
This issue affects Enocta Platform: through 2026-09-28.