CVE-2026-108110 MOVO 授权绕过漏洞
影响认证用户可越权读取他人私有文档并覆盖演示蓝图
MOVO 0.2.3 及之前版本的 chat-api 文档接口存在授权绕过漏洞。已认证用户可通过提供任意对象路径,访问其他用户存储的对象。攻击者若知晓目标对象路径,即可读取私有文档或覆盖演示蓝图。
影响范围
MOVO 0.2.3 及更早版本(through 0.2.3)。
漏洞详情
漏洞类型为授权绕过(越权访问)。成因是 /api/documents/fetch 与 /api/documents/save-blueprint 接口未对请求中的对象路径做归属校验,仅依赖调用者已认证。攻击者只需知道目标对象的路径,即可构造请求读取他人私有文档,或覆盖他人的演示蓝图。
利用条件与风险
利用前提是攻击者拥有有效账号并知晓目标对象路径,属于认证后越权,实战中可造成敏感文档泄露与数据篡改。
修复建议
建议升级至 0.2.3 之后的修复版本;暂无公开信息说明具体修复版本号。临时缓解可对文档接口增加对象归属校验与路径白名单限制。
MOVO through 0.2.3 contains an authorization bypass vulnerability in the chat-api document endpoints that allows authenticated users to access other users’ stored objects by supplying arbitrary object paths. Attackers who know a target’s object path can send it to /api/documents/fetch or /api/documents/save-blueprint to read private documents and overwrite presentation blueprints.