CVE-2026-27639

HIGH CVSS 4.0: 8,5 EPSS 0.04%
Обновлено 25 февраля 2026
Payload
Параметр Значение
CVSS 8,5 (HIGH)
Уязвимые версии до 2026.02.22
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Payload
Публичный эксплойт Нет

Mercator — это веб-приложение с открытым исходным кодом, предназначенное для картографирования информационных систем. Сохраненная уязвимость межсайтового скриптинга (XSS) существует в Mercator до версии 2026.02.22 из-за использования неэкранированных директив Blade (`{!! !!}`) в шаблонах отображения. Аутентифицированный пользователь с ролью «Пользователь» может вставлять произвольные полезные данные JavaScript в такие поля, как «точка контакта», при создании или редактировании сущностей.

Полезная нагрузка затем выполняется в браузере любого пользователя, просматривающего затронутую страницу, включая администраторов. Версия 2026.02.22 устраняет уязвимость.

Показать оригинальное описание (EN)

Mercator is an open source web application designed to enable mapping of information systems. A stored Cross-Site Scripting (XSS) vulnerability exists in Mercator prior to version 2026.02.22 due to the use of unescaped Blade directives (`{!! !!}`) in display templates. An authenticated user with the User role can inject arbitrary JavaScript payloads into fields such as "contact point" when creating or editing entities. The payload is then executed in the browser of any user who views the affected page, including administrators. Version 2026.02.22 fixes the vulnerability.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0