Ad

CVE-2026-100868

MEDIUM CVSS 4.0: 5,3 EPSS 0.26%
Обновлено 8 октября 2026
Penpot
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 2.18.0
Устранено в версии 2.18.0
Тип уязвимости CWE-1327
Поставщик Penpot
Публичный эксплойт Нет

Penpot before 2.18.0 binds the MCP server plugin WebSocket bridge to all network interfaces without authentication in single-user mode. Unauthenticated attackers on adjacent networks can connect to the WebSocket port to impersonate the Penpot browser plugin, intercept task payloads, and return forged results to the MCP client.

Характеристики атаки

Способ атаки
Смежная сеть
Нужен доступ к локальной сети
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Kaleidos Penpot
cpe:2.3:a:kaleidos:penpot:*:*:*:*:*:*:*:*
— 2.18.0