#2295·R2R

[安全性] 严重的身份验证绕过 (未经过身份验证的请求默认使用管理员超级用户) + JWT 类型混淆 + 更改密码不会撤销令牌

作者: Galaxync创建于 2026年6月21日更新于 2026年6月21日

Location: py/core/providers/auth/r2r_auth.py:310-330 (change_password, confirm_password_reset)**

Both update the database password_hash but never call