CVE-2026-26717
中已发布
OpenFUN Richie(LMS)在 src/richie/apps/courses/api.py 中存在一个问题。该应用在 sync_course_run_from_request 函数中使用非常量时间的 == 运算符进行 HMAC 签名验证。这允许远程攻击者通过测量响应时间差异来伪造有效签名并绕过身份验证。
- 已发布
- 2026年2月25日
- 已更新
- 2026年2月26日
- 分配 CNA
- mitre
- 观察到的证据
- 2026年8月25日
初级CVSS
4.8/ 10中