CVE-2026-26717

MEDIUM CVSS 3.1: 4,8 EPSS 0.10%
Обновлено 26 февраля 2026
An
Параметр Значение
CVSS 4,8 (MEDIUM)
Тип уязвимости CWE-208
Поставщик An
Публичный эксплойт Нет

Проблема в OpenFUN Richie (LMS) в src/richie/apps/courses/api.py. Приложение использовало непостоянный оператор time == для проверки подписи HMAC в функции sync_course_run_from_request. Это позволяет удаленным злоумышленникам подделывать действительные подписи и обходить аутентификацию путем измерения расхождений во времени ответа.

Показать оригинальное описание (EN)

An issue in OpenFUN Richie (LMS) in src/richie/apps/courses/api.py. The application used the non-constant time == operator for HMAC signature verification in the sync_course_run_from_request function. This allows remote attackers to forge valid signatures and bypass authentication by measuring response time discrepancies

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)