CVE-2026-38934 漏洞总结 漏洞概述 漏洞类型:跨站请求伪造 (CSRF) 导致认证绕过 受影响组件: 受影响版本:<= 2.3.5 根本原因: - 缺少 CSRF token 生成 - 缺少 CSRF token 验证 - 敏感配置变更允许通过未认证的 POST 请求进行 影响范围 完整的认证绕过 未经授权访问整个应用程序 通过 Elasticsearch 操纵进行数据泄露 潜在的所有索引删除(数据丢失) 可与 XSS 漏洞链式组合以实现自动化利用 修复方案 概念验证代码 (POC) 步骤 1 - 以管理员身份认证 步骤 2 - 发送恶意 POST 请求 真实世界利用代码