漏洞  ·  2026-10-10

pacioli 代理代理同意门禁允许嵌套取消操作借用在外部受治理操作下建立的同意(CVSS 5.7)

漏洞Low 影响GlobalCVE-2026-107841
已通过 NVD REST API 验证(发布于 2026-10-09):从 0.9.6 到 < 0.10.0,pacioli-guard 的文档层同意门禁允许嵌套取消操作借用任何由外部受治理行为建立的同意,而不检查取消操作是否拥有自己的同意,从而绕过了取消操作的最小权限治理模型。
pacioli 的全部目的是治理 ERP 中的代理操作;取消操作的同意门禁绕过破坏了约束代理破坏性操作的护栏,这是代理代理控制平面中的治理层故障。
当代理在受治理行为的同意门禁下运行时,嵌套取消操作会借用该同意而无需验证自身的授权,使取消类型操作在预期同意边界之外继续进行。
john-broadway/pacioli 0.9.6 - < 0.10.0(用于 ERPNext 的最小权限治理 / 受治理代理代理)
升级到 pacioli 0.10.0;修复提交 https://github.com/john-broadway/pacioli/commit/f3c7219f5dde6050bd7921e0ac55afd02771250c
NVD CVE-2026-107841Fix commit
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →