Ad

CVE-2025-66391

HIGH CVSS 3.1: 8,8 EPSS 0.38%
Обновлено 17 июня 2026
Citrix
Параметр Значение
CVSS 8,8 (HIGH)
Тип уязвимости CWE-284 (Неправильный контроль доступа)
Поставщик Citrix
Публичный эксплойт Да

В Citrix Cloud до 10 ноября 2025 г. учетная запись с доступом только для чтения может инициировать начало рабочего процесса для операций записи, например, система отправит одноразовый пароль на адрес электронной почты, контролируемый злоумышленником, когда злоумышленник попытается сбросить пароль учетной записи пользователя.

Показать оригинальное описание (EN)

In Citrix Cloud through 2025-11-10, an account with read-only access can trigger the beginning of a workflow for write operations, e.g., the system will send a one-time password to an attacker-controlled email address when the attacker attempts to reset the password of a user account.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1