目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CVE-2026-45704— Pimcore 授权问题漏洞

AI 预测 5.3 利用难度: 较易 EPSS 0.31% · P24

可能的 ATT&CK 技术 1AI

T1530 · Data from Cloud Storage

影响版本矩阵 2

厂商产品版本范围状态
pimcorepimcore< 11.5.17affected
>= 12.0.0, < 12.3.6affected
获取后续新漏洞提醒登录后订阅

一、 漏洞 CVE-2026-45704 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
Pimcore: CustomReports Share Bypass
来源: CVE Program / CVE List V5
Vulnerability Description
Pimcore is an Open Source Data & Experience Management Platform. Prior to 11.5.17 (LTS) and 12.3.6, CustomReports uses inconsistent authorization between the report listing endpoint and the report detail endpoint in bundles/CustomReportsBundle/src/Controller/Reports/CustomReportController.php and bundles/CustomReportsBundle/src/Tool/Config/Listing/Dao.php, allowing a low-privileged backend user with the reports permission to directly request an unshared report such as poc-secret-report by name and read report name, grouping information, display and icon metadata, data source configuration, column configuration, and sharing settings even when shareGlobally is false. This issue is fixed in versions 11.5.17 (LTS) and 12.3.6.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N
来源: CVE Program / CVE List V5
Vulnerability Type
授权机制缺失
来源: CVE Program / CVE List V5
Vulnerability Title
Pimcore 授权问题漏洞
来源: 中国国家信息安全漏洞库 CNNVD
Vulnerability Description
Pimcore是Pimcore公司开源的一套开源的用于创建和管理Web应用程序的Web内容管理平台。该平台集成了Web内容管理、电子商务框架和产品信息管理等应用。 Pimcore 11.5.17之前版本和12.3.6之前版本存在授权问题漏洞,该漏洞源于CustomReports在报告列表端点和报告详情端点之间授权不一致,可能导致低权限后端用户直接请求未共享的报告并读取报告名称、分组信息、展示和图标元数据、数据源配置、列配置和共享设置。
来源: 中国国家信息安全漏洞库 CNNVD
CVSS Information
N/A
来源: 中国国家信息安全漏洞库 CNNVD
Vulnerability Type
N/A
来源: 中国国家信息安全漏洞库 CNNVD

受影响产品

厂商产品影响版本CPE订阅
pimcorepimcore < 11.5.17 -

二、漏洞 CVE-2026-45704 的公开POC

#POC 描述源链接神龙链接
AI 生成 POC高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-45704 的情报信息

登录查看更多情报信息。

CVE-2026-45704 补丁与修复 (2)

CVE-2026-45704 厂商安全公告 (1)

CVE-2026-45704 厂商页面 (1)

同批安全公告 · pimcore · 2026-07-17 · 共 5 条

CVE-2026-447398.7 HIGHPimcore SQL注入漏洞
CVE-2026-452608.1 HIGHPimcore 授权问题漏洞
CVE-2026-451628.0 HIGHPimcore 反序列化注入漏洞
CVE-2026-457036.4 MEDIUMPimcore 授权问题漏洞

IV. Related Vulnerabilities

V. Comments for CVE-2026-45704

暂无评论


发表评论