天下漏洞,尽知其名
HIGH

CVE-2026-82323 Enocta Platform 授权绕过漏洞

影响攻击者可绕过授权访问未授权资源

AI 研判

Enocta Educational Technologies Inc. 的 Enocta Platform 存在授权绕过漏洞(CWE-639,用户可控密钥导致授权绕过),属于受信任标识符利用类问题。攻击者可通过操纵用户可控的标识符绕过授权检查,访问本不应有权限的资源。

影响范围

Enocta Platform

Enocta Platform,影响范围截至 2026-09-28(具体受影响版本号暂无公开信息)。

漏洞详情

漏洞类型为通过用户可控密钥实现的授权绕过(Authorization Bypass Through User-Controlled Key),即系统直接信任客户端提交的标识符(如对象 ID、用户 ID 等)而未做服务端权限校验。攻击者只需修改请求中的相关标识符,即可访问或操作其他用户的资源。此类问题通常出现在 API 或 Web 接口的对象级访问控制缺失场景。

利用条件与风险

利用前提是攻击者已能访问相关接口并具备可构造请求的条件,通常无需高权限即可尝试。实战中可导致越权读取或操作他人数据,风险较高。

修复建议

官方修复方案暂无公开信息,建议关注厂商 Enocta 发布的安全公告并及时升级。临时缓解措施:在服务端对所有用户可控标识符实施严格的对象级授权校验,避免直接信任客户端提交的 ID。

原始情报

Authorization bypass through User-Controlled key vulnerability in Enocta Educational Technologies Inc. Enocta Platform allows Exploitation of Trusted Identifiers.

This issue affects Enocta Platform: through 2026-09-28.