CVE-2026-25892

HIGH CVSS 3.1: 7,5 EPSS 2.49%
Обновлено 10 февраля 2026
PHP
Параметр Значение
CVSS 7,5 (HIGH)
Тип уязвимости CWE-20 (Improper Input Validation (Неправильная проверка ввода))
Поставщик PHP
Публичный эксплойт Нет

Adminer — это программное обеспечение для управления базами данных с открытым исходным кодом. Adminer v5.4.1 и более ранние версии имеют механизм проверки версии, при котором adminer.org отправляет подписанную информацию о версии через JavaScript postMessage, которую браузер затем отправляет POST в ?script=version. В этой конечной точке отсутствует проверка происхождения, и она принимает данные POST из любого источника.

Злоумышленник может отправить параметр версии [] POST, который PHP преобразует в массив. При следующей загрузке страницы openssl_verify() получает этот массив вместо строки и выдает TypeError, возвращая HTTP 500 всем пользователям. Обновите до Администратора 5.4.2.

Показать оригинальное описание (EN)

Adminer is open-source database management software. Adminer v5.4.1 and earlier has a version check mechanism where adminer.org sends signed version info via JavaScript postMessage, which the browser then POSTs to ?script=version. This endpoint lacks origin validation and accepts POST data from any source. An attacker can POST version[] parameter which PHP converts to an array. On next page load, openssl_verify() receives this array instead of string and throws TypeError, returning HTTP 500 to all users. Upgrade to Adminer 5.4.2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1