CVE-2026-27575

CRITICAL CVSS 3.1: 9,1 EPSS 0.02%
Обновлено 25 февраля 2026
Vikunja
Параметр Значение
CVSS 9,1 (CRITICAL)
Тип уязвимости CWE-613, CWE-521
Поставщик Vikunja
Публичный эксплойт Нет

Vikunja — это автономная платформа управления задачами с открытым исходным кодом. До версии 2.0.0 приложение позволяло пользователям устанавливать слабые пароли (например, 1234, пароль) без соблюдения требований к минимальной надежности. Кроме того, активные сеансы остаются действительными после того, как пользователь меняет свой пароль.

Злоумышленник, скомпрометировавший учетную запись (с помощью грубой силы или подброса учетных данных), может сохранить постоянный доступ даже после того, как жертва сбросит свой пароль. Версия 2.0.0 содержит исправление.

Показать оригинальное описание (EN)

Vikunja is an open-source self-hosted task management platform. Prior to version 2.0.0, the application allows users to set weak passwords (e.g., 1234, password) without enforcing minimum strength requirements. Additionally, active sessions remain valid after a user changes their password. An attacker who compromises an account (via brute-force or credential stuffing) can maintain persistent access even after the victim resets their password. Version 2.0.0 contains a fix.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)