Ad

CVE-2025-51846

HIGH CVSS 4.0: 8,7 EPSS 0.58%
Обновлено 17 июня 2026
Xwiki
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии 2025.3.1 — 2026.2.2
Устранено в версии 2026.2.2
Тип уязвимости CWE-770 (Выделение ресурсов без ограничений)
Поставщик Xwiki
Публичный эксплойт Нет

CryptPad 2025.3.1 допускает неограниченную лавинную рассылку кадров WebSocket. Удаленный злоумышленник, не прошедший проверку подлинности, может существенно ухудшить работу или отказать в обслуживании всем пользователям экземпляра CryptPad. Исправлено в 2026.2.2.

Показать оригинальное описание (EN)

CryptPad 2025.3.1 allows unbounded WebSocket frame flood. A remote, unauthenticated attacker can significantly degrade or deny service for all users of a CryptPad instance. Fixed in 2026.2.2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Xwiki Cryptpad
cpe:2.3:a:xwiki:cryptpad:*:*:*:*:*:*:*:*
2025.3.1 2026.2.2