Grav API Plugin 1.0.9 Privilege Escalation via Invitations groups 漏洞概述 Grav API Plugin 版本在 1.0.10 之前,未对 invitationsController::create() 中的 groups 字段进行验证,允许经过身份验证的 api.users 写入调用者以将邀请账户分配给授予 api.super 权限的组。攻击者可以创建具有提升组会员资格的邀请记录,并在接受后,新账户将获得完整的 super-admin API 访问权限,而无需邀请人拥有这些权限。 影响范围 影响版本:grav >= 0, < 1.0.10 严重性:HIGH 发布日期:7/23/2026 CVE 编号:CVE-2026-65897 CWE 编号:CWE-269 Improper Privilege Management CVSS 评分:8.7 CVSS V4 向量:CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N 修复方案 升级到 Grav API Plugin 1.0.10 或更高版本。 参考链接 GitHub Security Advisory GitHub Commit GitHub Commit 贡献者 izumi-hyun