CVE-2026-24095

MEDIUM CVSS 4.0: 5,3 EPSS 0.05%
Обновлено 9 февраля 2026
Improper
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 2.4.0
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Improper
Публичный эксплойт Нет

Неправильное применение разрешений в версиях Checkmk 2.4.0 до 2.4.0p21, 2.3.0 до 2.3.0p43 и 2.2.0 (EOL) позволяет пользователям с разрешением «Использовать WATO» получить доступ к странице «Анализ конфигурации», напрямую перейдя к ее URL-адресу, минуя запланированную проверку разрешения «Доступ к конфигурации анализа». Если у этих пользователей также есть разрешение «Внесение изменений, выполнение действий», они могут выполнять несанкционированные действия, такие как отключение проверок или подтверждение результатов.

Показать оригинальное описание (EN)

Improper permission enforcement in Checkmk versions 2.4.0 before 2.4.0p21, 2.3.0 before 2.3.0p43, and 2.2.0 (EOL) allows users with the "Use WATO" permission to access the "Analyze configuration" page by directly navigating to its URL, bypassing the intended "Access analyze configuration" permission check. If these users also have the "Make changes, perform actions" permission, they can perform unauthorized actions such as disabling checks or acknowledging results.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0