漏洞概述 Bitwarden 的 存在一个跨组织(Cross-Org)的计费数据泄露漏洞。该漏洞允许任何经过身份验证的用户(包括免费、零组织的用户)通过传递任意 ,获取其他组织的 Stripe 计费数据,包括税费、总金额、订阅状态、座位数、折扣和税务管辖权等信息。 影响范围 受影响产品:Bitwarden/server 严重程度:中等(CVSS 4.3) CVE 编号:CVE-2026-57521 报告来源:HackerOne #3650476 修复 PR:#7583 修复提交: 修复版本:server release (2026-05-29) 修复方案 在 的两个端点上添加了 属性,确保只有具有相应权限的用户才能访问这些端点。具体修复代码如下: POC 代码 漏洞利用示例 时间线 2026-04-05:报告提交至 HackerOne #3650476,附带 PoC 确认两个端点在 上存在漏洞。 2026-04-06:复现并分类(中等严重程度)。 2026-05-05:修复合并至 main,PR #7583,提交 。 2026-05-29:在 server release 中发布,报告解决并获得奖励。 总结 该漏洞是由于 缺少适当的授权检查导致的。修复方案是通过添加 属性来确保只有具有相应权限的用户才能访问这些端点。