CVE-2026-1898

MEDIUM CVSS 4.0: 5,3 EPSS 0.02%
Обновлено 5 февраля 2026
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-284 (Неправильный контроль доступа), CWE-266 (Неправильное назначение привилегий)
Публичный эксплойт Нет

Была определена уязвимость в WeKan до 8.20. Это затрагивает неизвестную часть файла packages/wekan-ldap/server/syncUser.js компонента LDAP User Sync. Эта манипуляция приводит к неправильному контролю доступа.

Атаку можно инициировать удаленно. Обновление до версии 8.21 может решить эту проблему. Название патча: 146905a459106b5d00b4f09453a6554255e6965a.

Вам следует обновить затронутый компонент.

Показать оригинальное описание (EN)

A vulnerability was determined in WeKan up to 8.20. This affects an unknown part of the file packages/wekan-ldap/server/syncUser.js of the component LDAP User Sync. This manipulation causes improper access controls. It is possible to initiate the attack remotely. Upgrading to version 8.21 is able to mitigate this issue. Patch name: 146905a459106b5d00b4f09453a6554255e6965a. You should upgrade the affected component.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0