CVE-2026-22251

MEDIUM CVSS 3.1: 5,5 EPSS 0.01%
Обновлено 27 января 2026
Weblate
Параметр Значение
CVSS 5,5 (MEDIUM)
Уязвимые версии до 1.17.0
Устранено в версии 1.17.0
Тип уязвимости CWE-200 (Раскрытие информации)
Поставщик Weblate
Публичный эксплойт Нет

wlc — это клиент командной строки Weblate, использующий REST API Weblate. До версии 1.17.0 wlc поддерживал предоставление ключей API с незаданной областью действия в настройках. Эта практика не поощрялась в течение многих лет, но код так и не был удален.

Это может привести к утечке ключа API на разные серверы.

Показать оригинальное описание (EN)

wlc is a Weblate command-line client using Weblate's REST API. Prior to 1.17.0, wlc supported providing unscoped API keys in the setting. This practice was discouraged for years, but the code was never removed. This might cause the API key to be leaked to different servers.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Weblate Wlc
cpe:2.3:a:weblate:wlc:*:*:*:*:*:*:*:*
1.17.0