CERT-FR:Moodle 访问控制漏洞通报(CERTFR-2026-AVI-0921,CVE-2026-18025)
CERT-FR 发布 CERTFR-2026-AVI-0921,披露 Moodle 学习平台一处访问控制缺陷(CVE-2026-18025),影响所有低于 5.2.1 的版本,攻击者可借之越权访问课程或用户数据。
📖 原文翻译与解读。原文:CERTFR-2026-AVI-0921 — Vulnerabilité dans Moodle(CERT-FR (ANSSI),2026-07-28)
一、通告要点
CERT-FR 发布编号 CERTFR-2026-AVI-0921 的安全通告,披露开源学习管理平台 Moodle 中存在一处访问控制缺陷,编号为 CVE-2026-18025。Moodle 在全球教育、企业与培训机构中广泛用于课程交付与学员管理,存储大量个人与学习数据。
二、受影响与修复
通告指出受影响范围为所有低于 5.2.1 的 Moodle 版本。修复已在 5.2.1 及后续维护分支中提供。由于 Moodle 常与其他身份系统(LDAP、SAML、OAuth)集成,越权缺陷的影响会随集成范围放大,应优先处理。
三、风险
该访问控制缺陷可让已认证或特定条件下的攻击者越权读取本不应访问的课程内容、学员提交与用户属性,进而用于钓鱼素材收集、账户枚举或横向移动。在教育机构与培训场景中,学员数据属受监管个人信息,泄露将带来合规与声誉风险。
四、缓解
建议立即升级至 Moodle 5.2.1 或更高;升级前可临时收紧课程与用户数据的可见性配置、审查异常访问日志。对与邮件/身份系统打通的部署,应同步校验 SSO 断言与角色映射,避免越权随集成扩散。将 Moodle 等对外教育平台纳入月常补丁节奏,参见 2026 年 7 月补丁日详解。
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
—— ztpop.net 编辑团队 译
