- Verschifft
- 23. September 2026 um 03:50 UTC
- Autor
- Kamo
- Ausschuss
- bb3ff15
************ auf /api/email/shared-mailboxes benötigt nur ein Sitzung - jedes authentifizierte Mitglied könnte eine gemeinsame Mailbox erstellen, eine löschen oder sich selbst gewähren (oder jeder) Zugriff auf eine, die sie nie gegeben wurden, und SharedMailboxMailController liest dann und sendet durch diese Zugangszeile. Org Soping existierte bereits auf der Service-Schicht; nichts darüber jemals gefragt, ob der Anrufer erlaubt war, gemeinsame Postfächer überhaupt zu verwalten. Die fünf benötigen jetzt MANAGE_EMAIL_ACCOUNTS, das gleiche rechte MailboxController-Äquivalent Personal-Mailbox-Admin-Aktionen bereits durchsetzen (2026-08-14) - gleiche Einstellungen Bildschirm, gleiche Klasse von Aktion. Der Listenendpunkt wird für einen Anrufer ohne das Recht nicht abgelehnt: er ändert seine Form statt, Beantwortung nur der Mailboxen, auf die das Mitglied Zugriff gewährt wurde (das Set /my-access bereits Antworten), nie die gesamte Liste der Org. ************ scheitert ohne die Änderung - ein gefälschter Zuschuss oder ein Löschung würde andeutend wäre (200) statt abgelehnt zu werden (403), und die unprivilegierte Liste würde zurückkehren jede Mailbox in der Org statt nur der eigenen Anrufer.
