Ad

CVE-2026-18276

MEDIUM CVSS 3.1: 4,3 EPSS 0.27%
Обновлено 7 августа 2026
Missing
Параметр Значение
CVSS 4,3 (MEDIUM)
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Missing
Публичный эксплойт Нет

Отсутствие авторизации у потребителя веб-сокета в Scripta eScriptorium до 26.04.1 позволяет удаленному аутентифицированному пользователю подписаться на поток событий любого документа и наблюдать за сегментацией, транскрипцией, импортом, экспортом и обучением другого пользователя через значения object_cls и object_pk сообщения присоединения, которые передаются в group_add без проверки доступа.

Показать оригинальное описание (EN)

Missing authorization in the websocket consumer in Scripta eScriptorium through 26.04.1 allows a remote authenticated user to subscribe to any document's event stream and observe another user's segmentation, transcription, import, export and training activity via the object_cls and object_pk values of a join-room message, which are passed to group_add without an access check

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1