CVE-2026-27638

MEDIUM CVSS 4.0: 5,7 EPSS 0.03%
Обновлено 27 февраля 2026
Actualbudget
Параметр Значение
CVSS 5,7 (MEDIUM)
Уязвимые версии до 26.2.1
Устранено в версии 26.2.1
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Actualbudget
Публичный эксплойт Нет

Actual — это инструмент для личных финансов, ориентированный на местных жителей. До версии 26.2.1 в многопользовательском режиме (OpenID) конечные точки API синхронизации (`/sync/*`) не проверяют, что аутентифицированный пользователь владеет или имеет доступ к файлу, над которым работает. Любой прошедший проверку подлинности пользователь может читать, изменять и перезаписывать файлы бюджета любого другого пользователя, указав свой идентификатор файла.

Версия 26.2.1 исправляет проблему.

Показать оригинальное описание (EN)

Actual is a local-first personal finance tool. Prior to version 26.2.1, in multi-user mode (OpenID), the sync API endpoints (`/sync/*`) don't verify that the authenticated user owns or has access to the file being operated on. Any authenticated user can read, modify, and overwrite any other user's budget files by providing their file ID. Version 26.2.1 patches the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Actualbudget Actual
cpe:2.3:a:actualbudget:actual:*:*:*:*:*:node.js:*:*
26.2.1

Связанные уязвимости