CVE-2026-56877 - Skillable SCO... 笔记

CVE-2026-56877 - Skillable SCORM 用户 ID 授权绕过”

由 Greg 通过 Fulldisclosure 于 7 月 15 日发布:Skillable 的 SCORM 实验室启动端点会验证启动令牌,但使用浏览器提供的 userId 来强制实施按用户分配的配额限制,而该 userId 并未与已验证的令牌绑定。经过身份验证的学习者可以修改此标识符,从而绕过配置的配额限制,同时启动多个实验室实例,并消耗其他学习者的配额。Skillable 表示,针对遗留 SCORM 启动路径暂无修复计划。CVE-2026-56877 由...分配。