CVE-2026-27603

HIGH CVSS 4.0: 8,7 EPSS 0.07%
Обновлено 6 марта 2026
Chartbrew
Параметр Значение
CVSS 8,7 (HIGH)
Устранено в версии 4.8.4
Тип уязвимости CWE-306 (Missing Authentication for Critical Function (Отсутствие аутентификации))
Поставщик Chartbrew
Публичный эксплойт Нет

Chartbrew — это веб-приложение с открытым исходным кодом, которое может напрямую подключаться к базам данных и API и использовать данные для создания диаграмм. До версии 4.8.4 в конечной точке фильтра диаграммы POST /project/:project_id/chart/:chart_id/filter отсутствует промежуточное программное обеспечениеverifyToken и checkPermissions, что позволяет неаутентифицированным пользователям получать доступ к данным диаграммы из любой команды/проекта. Эта проблема исправлена ​​в версии 4.8.4.

Показать оригинальное описание (EN)

Chartbrew is an open-source web application that can connect directly to databases and APIs and use the data to create charts. Prior to version 4.8.4, the chart filter endpoint POST /project/:project_id/chart/:chart_id/filter is missing both verifyToken and checkPermissions middleware, allowing unauthenticated users to access chart data from any team/project. This issue has been patched in version 4.8.4.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0