Ad

CVE-2025-14561

CRITICAL CVSS 3.1: 9,0 EPSS 0.39%
Обновлено 7 августа 2026
In
Параметр Значение
CVSS 9,0 (CRITICAL)
Тип уязвимости CWE-284 (Неправильный контроль доступа)
Поставщик In
Публичный эксплойт Нет

В многопользовательских развертываниях API REST издателя не могут правильно обеспечить изоляцию клиентов. Это позволяет пользователю в одном арендаторе, обладающему достаточными привилегиями для вызова этих API, выполнять операции, влияющие на других арендаторов. Уязвимость позволяет привилегированному пользователю выполнять операции издателя, такие как предоставление или изменение метаданных API в другой среде клиента.

Это влияние реализуется только при развертывании с несколькими арендаторами.

Показать оригинальное описание (EN)

In multi-tenant deployments, the Publisher REST APIs fail to enforce tenant isolation correctly. This allows a user in one tenant, possessing sufficient privileges to invoke these APIs, to perform operations that impact other tenants. The vulnerability allows a privileged user to perform publisher operations such as exposing or modifying API Metadata in another tenant environment. This impact is only realized in multi-tenant deployments.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1