Ad

CVE-2026-18652

MEDIUM CVSS 3.1: 4,9 EPSS 0.38%
Обновлено 12 августа 2026
Rapid7
Параметр Значение
CVSS 4,9 (MEDIUM)
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Rapid7
Публичный эксплойт Нет

Velociraptor позволяет читать сложенные наборы результатов из графического интерфейса. Мультиарендная конструкция Velociraptor хранит подорганизации в каталоге хранилища данных. Путь, запрошенный графическим пользовательским интерфейсом, не проверяется правильно по списку запрещенных префиксов, что позволяет считывать наборы результатов из запрещенных префиксов.

В частности, пользователь с доступом на чтение к корневой организации может получить доступ к наборам результатов из дочерних организаций.

Показать оригинальное описание (EN)

Velociraptor allows reading Stacked result sets from the GUI.  Velociraptor's multi-tenant design stores sub orgs within the datastore directory. The path requested by the GUI is not correctly checked against the prefix deny list, allowing result sets to read from denied prefixes. In particular, a user with read access to the root org can access result sets from child orgs.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

rapid7:velociraptor