CVE-2026-27127

HIGH CVSS 4.0: 7,0 EPSS 0.01%
Обновлено 24 февраля 2026
Craft
Параметр Значение
CVSS 7,0 (HIGH)
Тип уязвимости CWE-367 (Гонка проверки и использования (TOCTOU))
Поставщик Craft
Публичный эксплойт Нет

Craft — это система управления контентом (CMS). В версиях с 4.5.0-RC1 по 4.16.18 и с 5.0.0-RC1 по 5.8.22 проверка SSRF в мутации GraphQL Asset Craft CMS выполняет разрешение DNS отдельно от HTTP-запроса. Эта уязвимость времени проверки-времени использования (TOCTOU) позволяет проводить атаки с перепривязкой DNS, при которых DNS-сервер злоумышленника возвращает для проверки другие IP-адреса по сравнению с фактическим запросом.

Это обход исправления безопасности для CVE-2025-68437, которое позволяет получить доступ ко всем заблокированным IP-адресам, а не только к конечным точкам IPv6. Для эксплуатации требуются разрешения схемы GraphQL для редактирования ресурсов в томе `<VolumeName>` и создания ресурсов в томе `<VolumeName>`. Эти разрешения могут быть предоставлены прошедшим проверку подлинности пользователям с соответствующим доступом к схеме GraphQL и/или общедоступной схеме (если неправильно настроены разрешения на запись).

В версиях 4.16.19 и 5.8.23 проблема исправлена.

Показать оригинальное описание (EN)

Craft is a content management system (CMS). In versions 4.5.0-RC1 through 4.16.18 and 5.0.0-RC1 through 5.8.22, the SSRF validation in Craft CMS’s GraphQL Asset mutation performs DNS resolution separately from the HTTP request. This Time-of-Check-Time-of-Use (TOCTOU) vulnerability enables DNS rebinding attacks, where an attacker’s DNS server returns different IP addresses for validation compared to the actual request. This is a bypass of the security fix for CVE-2025-68437 that allows access to all blocked IPs, not just IPv6 endpoints. Exploitation requires GraphQL schema permissions for editing assets in the `<VolumeName>` volume and creating assets in the `<VolumeName>` volume. These permissions may be granted to authenticated users with appropriate GraphQL schema access and/or Public Schema (if misconfigured with write permissions). Versions 4.16.19 and 5.8.23 patch the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0