关键信息 漏洞类型: User Enumeration via Broken Access Control 影响版本: <=3.0.5 修复版本: v3.0.5 严重性: Low CVE ID: CVE-2026-25729 漏洞概述 漏洞存在于 端点,允许任何已认证用户枚举系统中所有用户并获取敏感信息,如电子邮件地址、电话号码、全名和角色信息。 详细信息 漏洞具体在 文件第24行。 此端点使用 仅验证用户已登录,但未检查是否具有管理权限。同一文件中的其他管理端点(如创建、更新、删除用户)正确使用了 来强制执行仅管理员访问。 影响 此漏洞允许任何已认证用户枚举系统中的所有用户账户。