CakePHP反斜杠绕过缺陷CVE-2026-55590
CakePHP 是2005 年诞生、开源免费、MIT 协议商用无限制的老牌 PHP 全栈 Web 开发框架,主打快速开发(RAD)与约定优于配置。
一、基本情况
CakePHP借鉴 Ruby on Rails,采用了 HMVC 分层架构,主打快速开发(RAD)与约定优于配置,安全机制原生集成,适合商用系统。

CakePHP 社区长期维护,版本迭代规范;内置工具齐全,重复造轮子极少,开发速度快;模块化 HMVC 架构,大型项目易维护拆分。
栋科技漏洞库关注到 CakePHP 通过反斜杠绕过打开重定向漏洞,漏洞现在已经被追踪为CVE-2026-55590,漏洞的CVSS 4.0评分5.1。
二、漏洞分析
CVE-2026-55590存在于 CakePHP 2.11.1、3.3.6、4.1.1之前的版本中,具体来说,源于getLoginRedirect() 方法存在反斜杠绕过漏洞。
CakePHP Authentication 是适用于CakePHP框架的认证插件,也可在基于PSR-7规范的应用中使用,兼容标准PSR-7 HTTP消息接口。
由于 getLoginRedirect() 方法存在反斜杠绕过缺陷,攻击者可传入自定义恶意域名作为跳转目标,可通过跳转请求参数传入可控域名。
这意味着开放重定向风险的存在,导致攻击者可以实现恶意跳转。
三、影响范围
CakePHP < 3.3.6,> 3.0.0
CakePHP < 4.1.1,> 4.0.0
CakePHP < 2.11.1
四、修复建议
CakePHP ≥ 3.3.6
CakePHP ≥ 4.1.1
CakePHP ≥ 2.11.1
五、参考链接
管理员已设置登录后刷新可查看