Gorse /api/dump 未授权访问漏洞 (CVE-2026-56782)

2026-07-20 Gorse PoC No

Description

Gorse是一款开源的推荐系统引擎,用于构建个性化推荐服务。在0.5.10之前版本中,由于/api/dump和/api/restore接口的admin_api_key配置默认为空,导致存在身份验证绕过漏洞。攻击者无需任何身份凭证即可远程访问这些接口,从而能够导出或覆盖整个数据库。该漏洞利用条件简单,可直接导致核心推荐系统的所有敏感数据(包括用户数据)被窃取或篡改,对依赖该系统的业务造成毁灭性打击,建议所有使用该版本的用户立即升级至0.5.10或更高版本。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

References

Related Vulnerabilities