eLabFTW跨作用域标题泄露漏洞CVE-2026-28511
eLabFTW 一款是开源网页版电子实验记录本(ELN),面向科研实验室,PHP 开发、可私有化部署,欧美高校、科研院所广泛使用。
一、基本情况
eLabFTW 是开源电子实验笔记本组件,采用了 PHP 开发并通过 Composer 管理依赖,广泛应用于科研实验室的实验记录与数据管理。

eLabFTW 开源免费、自主部署,适用于化学、生物、医药、材料各类实验室,替代纸质实验本,用于课题数据留存、项目管控等场景。
栋科技漏洞库关注到 eLabFTW 在 5.4.1 及之前版本中存在的安全漏洞,该漏洞现已经被追踪为CVE-2026-28511,CVSS 3.1评分 4.3。
二、漏洞分析
CVE-2026-28511是 eLabFTW 中的漏洞,受影响版本AbstractEntity 类 readAllSimple 方法在处理快速搜索时存在 SQL 查询顺序缺陷。
受漏洞版本可通过数字 ID 遍历搜索,导致跨权限读取其他项目实验标题资源泄露的情况,无法绕过正文内容的访问控制。
用户通过数字索引或数字检索操作,能够获取自身权限范围之外实验 / 资源的少量元数据(仅标题)。
由于原始 WHERE 子句将 entity.title LIKE 与 entity.id = :intQuery 的 OR 条件写在访问控制过滤之前,
当攻击者使用数字型搜索时可直接通过 ID 匹配到未授权资源的标题,导致跨团队或跨用户的标题信息泄露。
该漏洞仅针对数字类查询场景,无法直接读取受保护资源正文内容。
特定场景下,使用数字检索查询时,接口会返回用户无访问权限的资源信息,泄露内容仅限资源标题;
用户若尝试访问资源正文,仍会被权限校验拦截。
前置条件:已登录的用户账号,仅需普通访问权限,无需管理员等高阶权限。
安全影响:若资源标题中包含涉密内容(项目名称、患者编号、合规管控信息等),会造成敏感信息非授权泄露。
三、影响范围
eLabFTW ≤ 5.4.1
四、解决建议
eLabFTW ≥ 5.4.2
五、参考链接
管理员已设置登录后刷新可查看