漏洞  ·  2026-08-16

Emlog CMS: AI 助手 execute_tool 操作缺少 CSRF 保护

漏洞Medium 影响GlobalCVE-2026-73847
AI 助手工具执行操作中缺少 CSRF 令牌,允许伪造的请求以受害者管理员身份触发工具操作。CVSS 6.8(中等)。
强调 AI"代理"工具执行端点添加到现有 Web 应用程序时需要与任何其他状态更改管理操作相同的 CSRF 强化——攻击者可以通过简单的伪造请求以管理员权限触发 AI 助手工具操作。
admin/ai.php 中的 execute_tool 操作缺少 CSRF 保护,让远程未认证的攻击者可以伪造来自攻击者控制的页面的跨站请求,最近登录过的管理员的浏览器将针对 AI 助手的工具执行端点执行该请求。
Emlog ≤ 2.6.26
将 Emlog 升级到 GHSA-v6wr-4x55-7qp5 中修复的版本。
GitHub Security Advisory GHSA-v6wr-4x55-7qp5
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →