Ad

CVE-2026-18122

MEDIUM CVSS 4.0: 6,0 EPSS 0.21%
Обновлено 11 сентября 2026
Express
Параметр Значение
CVSS 6,0 (MEDIUM)
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Express
Публичный эксплойт Нет

Конечная точка списка Express REST API Concrete CMS 9.2.0–9.5.2 предоставляет ограниченные записи Express из-за отсутствия авторизации; Конечная точка сбора записей Express Concrete CMS REST API отключила проверку разрешений на просмотр для каждой записи. Токен OAuth с областью чтения для объекта Express может перечислять записи, на просмотр которых у его пользовательского контекста не было разрешения, раскрывая общедоступный идентификатор каждой записи, URL-адрес, метку, даты и любые данные атрибута или связанной записи, запрошенные через параметр include. Команда безопасности Concrete CMS присвоила этой уязвимости оценку CVSS v4.0 6,0 с вектором CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N.

Спасибо riodrwn за отчет.

Показать оригинальное описание (EN)

Concrete CMS 9.2.0 to 9.5.2 Express REST API list endpoint exposes restricted Express entries via Missing Authorization; the Concrete CMS REST API's Express entry collection endpoint disabled the per-entry view permission check. An OAuth token with read scope for an Express entity could enumerate entries that its user context lacked permission to view, disclosing each entry's public identifier, URL, label, dates, and any attribute or associated-entry data requested via the includes parameter. The Concrete CMS security team gave this vulnerability a CVSS v4.0 score of 6.0 with vector CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N. Thanks riodrwn for reporting.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0