目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1000

100.0%

CVE-2026-40600— Chartbrew 项目分享策略路由访问控制错误漏洞

CVSS 8.1 · High EPSS 0.03% · P9
获取后续新漏洞提醒登录后订阅

一、 漏洞 CVE-2026-40600 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
Chartbrew: Incorrect Access Control in project share policy routes via unbound policy_id
来源: 美国国家漏洞数据库 NVD
Vulnerability Description
Chartbrew is an open-source web application that can connect directly to databases and APIs and use the data to create charts. In version 4.9.0, Chartbrew allows authenticated users with access to one project to update or delete a SharePolicy record that belongs to a different project. The affected routes authorize the caller against the project in the URL path, but they never verify that policy_id belongs to that project. This permits cross-project modification of dashboard sharing rules, including visibility, password requirements, allowed parameters, and expiration settings. This issue has been patched in version 5.0.0.
来源: 美国国家漏洞数据库 NVD
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
来源: 美国国家漏洞数据库 NVD
Vulnerability Type
通过用户控制密钥绕过授权机制
来源: 美国国家漏洞数据库 NVD

受影响产品

厂商产品影响版本CPE订阅
chartbrewchartbrew = 4.9.0 -

二、漏洞 CVE-2026-40600 的公开POC

#POC 描述源链接神龙链接
AI 生成 POC高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-40600 的情报信息

Please 登录 to view more intelligence information

同批安全公告 · chartbrew · 2026-04-30 · 共 6 条

CVE-2026-409048.1 HIGHChartbrew 数据集及数据请求路由访问控制缺陷漏洞
CVE-2026-406017.5 HIGHChartbrew 团队级刷新开关缺失授权漏洞
CVE-2026-405957.5 HIGHChartbrew 公开图表导出缺少访问控制漏洞
CVE-2026-355146.5 MEDIUMChartbrew 用户注册接口绕过限制漏洞
CVE-2026-406036.5 MEDIUMChartbrew /api/project/dashboard/:brewName 越权漏洞

IV. Related Vulnerabilities

V. Comments for CVE-2026-40600

暂无评论


发表评论