Ad

CVE-2026-18481

HIGH CVSS 4.0: 6,2 EPSS 0.28%
Обновлено 4 августа 2026
AWS
Параметр Значение
CVSS 6,2 (HIGH)
Уязвимые версии 0 — pr168
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик AWS
Публичный эксплойт Нет

Сохраненные межсайтовые сценарии при обработке URL-адресов участников в AWS Ops. Колесо до PR № 168 может позволить аутентифицированному удаленному пользователю воровать токены сеанса и перейти к полному административному контролю над развернутый экземпляр через созданное значение участника_url, содержащее опасная схема URI. Чтобы устранить эту проблему, пользователям следует выполнить повторное развертывание последней версии aws-ops-wheel.

Показать оригинальное описание (EN)

Stored cross-site scripting in the participant URL handling in AWS Ops Wheel before PR #168 might allow an authenticated remote user to steal session tokens and escalate to full administrative control of the deployed instance via a crafted participant_url value containing a dangerous URI scheme. To remediate this issue, users should redeploy from the latest version of aws-ops-wheel.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Aws Aws_Ops_Wheel
cpe:2.3:a:aws:aws_ops_wheel:*:*:*:*:*:*:*:*
0 <= pr168