CVE-2026-23483

MEDIUM CVSS 4.0: 6,9 EPSS 0.02%
Обновлено 24 марта 2026
Blinko
Параметр Значение
CVSS 6,9 (MEDIUM)
Уязвимые версии до 1.8.3
Устранено в версии 1.8.3
Тип уязвимости CWE-22 (Обход пути)
Поставщик Blinko
Публичный эксплойт Нет

Blinko — это проект для создания заметок на картах с использованием искусственного интеллекта. В версиях от 1.8.3 и ранее конечная точка файлового сервера плагинов использует join() для объединения путей, но не проверяет, находится ли конечный путь в каталоге плагинов, что приводит к обходу пути. На момент публикации общедоступных патчей нет.

Показать оригинальное описание (EN)

Blinko is an AI-powered card note-taking project. In versions from 1.8.3 and prior, the plugin file server endpoint uses join() to concatenate paths but does not verify if the final path is within the plugins directory, leading to path traversal. At time of publication, there are no publicly available patches.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Blinko Blinko
cpe:2.3:a:blinko:blinko:*:*:*:*:*:*:*:*
1.8.3