Sharp授权绕过漏洞CVE-2026-53634
Sharp 是一款基于 Laravel 的开源后台管理 / 内容框架(CMS 包),由Code16开发,非侵入式,适合快速开发安全、灵活的管理系统。
一、基本情况
Sharp 是 Laravel 生态中最成熟的开源后台框架,用于快速构建企业级后台、管理面板与数据 CRUD 界面,主打低代码、灵活、安全。
Sharp 是基于 Laravel(PHP 框架)的后台管理系统工具,用来快速搭建网站/程序的管理后台,不用重复写大量代码,自带成熟界面。

Sharp 提供实体管理和命令功能,支持Eloquent、外部API等任意数据源,实现数据增删改查、表单、列表、权限控制,自带成熟界面。
栋科技漏洞库关注到 Sharp 相关版本中存在一个授权绕过漏洞,该漏洞现在已经被追踪为CVE-2026-53634,漏洞CVSS 3.0评分为4.3。
二、漏洞分析
CVE-2026-53634漏洞是Sharp相关版本中存在的一个安全漏洞,该漏洞源于快捷创建命令功能的创建接口与存储接口没有做权限校验。
受影响版本ApiEntityListQuickCreationCommandController 类create和 store 方法处理 Quick Creation Command 请求时缺少授权检查,
未调用 authorizationManager->check() 方法验证用户是否具有 create 权限。
这就导致了认证用户可在无目标实体创建权限的情况下,通过 Quick Creation Command 端点绕过授权层获取创建表单或提交新记录。
因此,已登录Sharp账户即便没有对应实体的创建权限,只要该实体配置了快捷创建命令处理器,
就能绕过权限控制,获取创建表单或提交新数据记录。
在完成版本升级前,对存在未授权访问风险的实体列表,移除或禁用其quickCreationCommandHandler()(快捷创建命令处理器)。
三、影响范围
9.0.0 ≤ Sharp < 9.22.3
四、解决建议
Sharp ≥ 9.22.3
五、参考链接
管理员已设置登录后刷新可查看