Leantime 所有版本(3.6.2 及之前)存在越权访问漏洞 漏洞概述 Leantime 3.6.2 及更早版本存在一个越权访问漏洞,允许已认证用户通过向 JSON-RPC 端点提供任意整数里程碑 ID,读取他们未被分配的项目中的里程碑数据。攻击者可以利用此漏洞枚举整数里程碑 ID,从而访问项目规划信息、里程碑标题、描述和时间线,无论项目成员身份如何。 影响范围 受影响版本:Leantime <= 3.6.2 CVE 编号:CVE-2026-66412 CWE 编号:CWE-639 Authorization Bypass Through User-Controlled Key CVSS 评分:7.1 CVSS v4 向量:CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N 修复方案 升级到 Leantime 3.6.2 之后的版本。 参考 GitHub 安全公告、Pull Request 和 Patch Commit 获取更多信息。 参考链接 GitHub Security Advisory Pull Request Patch Commit 贡献者 Javokhir Tursunboyev (@javokhir-sec)