Ad

CVE-2026-14172

HIGH CVSS 3.1: 7,8 EPSS 0.11%
Обновлено 25 июля 2026
Rapid7
Параметр Значение
CVSS 7,8 (HIGH)
Тип уязвимости CWE-250
Поставщик Rapid7
Публичный эксплойт Нет

Rapid7 InsightVM, Nexpose и Insight Agent выполняют обнаруженные исполняемые файлы во время аутентифицированной оценки без проверки владения файлом, позволяя локальному пользователю с низким уровнем привилегий запускать код в качестве учетных данных сканирования (Scan Engine) или от имени root/SYSTEM (агент Insight). Исправлено в содержимом Scan Engine 1.1.3935 и компоненте содержимого Insight Agent 0.0.245.0.

Показать оригинальное описание (EN)

Rapid7 InsightVM, Nexpose, and the Insight Agent execute discovered executables during authenticated assessment without validating file ownership, allowing a local low-privileged user to run code as the scan credential (Scan Engine) or as root/SYSTEM (Insight Agent). Fixed in Scan Engine content 1.1.3935 and Insight Agent content component 0.0.245.0.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)