Appearance
v2.3.8 安全更新
BuildAdmin 于 2026/07/27 发布 v2.3.8 版本,其中包含重要的安全更新:由于旧版 图形验证码 与 逻辑验证码 数据隔离不严导致的 逻辑验证码 可能被伪造的问题。
受影响版本
BuildAdmin < v2.3.8均受影响(版本号可于config/buildadmin.php文件底部查看)。
手动修复方法
- 若未使用类似以下样式的老版本图形验证码,可找到
app/api/controller/Common.php文件中的captcha方法,直接删除即可(对应/api/common/captcha接口)。

系统本身对图形验证码的使用,早在 v1.1.5 版本已全部去除,并以 点选验证码 代替,这种基础的图形验证码现在很容易破解,不建议在任何地方使用。且 BuildAdmin 预计会在 V3 版本彻底删除图形验证码相关。
若需临时继续使用图形验证码,可参考 此提交 进行修复,也可以直接下载 /extend/ba/Captcha.php 文件的源代码,覆盖到自己的项目对应位置(记得审查代码差异)。
建议你同时升级前端
axios、echarts、vite依赖,它们近期也发布了多个安全更新(相对次要),可参考 此提交 调整依赖版本后,重新执行pnpm i命令。
使用 git 更新修复
我们更推荐您使用 git 更新系统,随时保持最新安全版本,可参考 框架更新指南
安全提示
系统安全包含代码安全、服务器安全、配置安全(php.ini,目录权限...)等多方面,建议您部署站点时参考 线上安全防范 进行配置。

