CVE-2026-23484

MEDIUM CVSS 4.0: 5,3 EPSS 0.02%
Обновлено 24 марта 2026
Blinko
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 1.8.3
Устранено в версии 1.8.3
Тип уязвимости CWE-22 (Обход пути)
Поставщик Blinko
Публичный эксплойт Нет

Blinko — это проект для создания заметок на картах с использованием искусственного интеллекта. В версиях начиная с 1.8.3 и более ранних параметр fileName не фильтруется, что позволяет перебирать путь для записи файлов в любом месте файловой системы. Более того, для этого интерфейса требуется только authProcedure (обычный пользователь), а не superAdminAuthMiddleware.

На момент публикации общедоступных патчей нет.

Показать оригинальное описание (EN)

Blinko is an AI-powered card note-taking project. In versions from 1.8.3 and prior, the fileName parameter is not filtered, allowing path traversal to write files anywhere on the file system. Moreover, this interface only requires authProcedure (normal user), not superAdminAuthMiddleware. At time of publication, there are no publicly available patches.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Blinko Blinko
cpe:2.3:a:blinko:blinko:*:*:*:*:*:*:*:*
1.8.3