CVE-2026-23482

HIGH CVSS 4.0: 8,2 EPSS 0.02%
Обновлено 24 марта 2026
Blinko
Параметр Значение
CVSS 8,2 (HIGH)
Уязвимые версии до 1.8.4
Устранено в версии 1.8.4
Тип уязвимости CWE-22 (Обход пути)
Поставщик Blinko
Публичный эксплойт Нет

Blinko — это проект для создания заметок на картах с использованием искусственного интеллекта. До версии 1.8.4 конечная точка файлового сервера не выполняет проверки разрешений для temp/path и не фильтрует последовательности обхода пути, что позволяет неавторизованным злоумышленникам читать произвольные файлы на сервере. Когда запланированные задачи резервного копирования включены, злоумышленники могут читать файлы резервных копий, чтобы получить все пользовательские заметки и пользовательские ТОКЕНЫ.

Эта проблема исправлена ​​в версии 1.8.4.

Показать оригинальное описание (EN)

Blinko is an AI-powered card note-taking project. Prior to version 1.8.4, the file server endpoint does not perform permission checks on the temp/ path and does not filter path traversal sequences, allowing unauthorized attackers to read arbitrary files on the server. When scheduled backup tasks are enabled, attackers can read backup files to obtain all user notes and user TOKENS. This issue has been patched in version 1.8.4.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Blinko Blinko
cpe:2.3:a:blinko:blinko:*:*:*:*:*:*:*:*
1.8.4