CVE-2026-24849

MEDIUM CVSS 3.1: 6,5 EPSS 0.01%
Обновлено 25 февраля 2026
Open-Emr
Параметр Значение
CVSS 6,5 (MEDIUM)
Уязвимые версии до 7.0.4
Устранено в версии 7.0.4
Тип уязвимости CWE-22 (Обход пути)
Поставщик Open-Emr
Публичный эксплойт Нет

OpenEMR — это бесплатное приложение для электронных медицинских записей и управления медицинской практикой с открытым исходным кодом. До версии 7.0.4 метод disposeDocument() в EtherFaxActions.php позволял прошедшим аутентификацию пользователям читать произвольные файлы из файловой системы сервера. Любой прошедший проверку подлинности пользователь (независимо от уровня привилегий) может воспользоваться этой уязвимостью для чтения конфиденциальных файлов.

Версия 7.0.4 исправляет проблему.

Показать оригинальное описание (EN)

OpenEMR is a free and open source electronic health records and medical practice management application. Prior to version 7.0.4, the `disposeDocument()` method in `EtherFaxActions.php` allows authenticated users to read arbitrary files from the server filesystem. Any authenticated user (regardless of privilege level) can exploit this vulnerability to read sensitive files. Version 7.0.4 patches the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Open-Emr Openemr
cpe:2.3:a:open-emr:openemr:*:*:*:*:*:*:*:*
7.0.4