Ad

CVE-2026-27737

MEDIUM CVSS 3.1: 6,5 EPSS 0.26%
Обновлено 24 июля 2026
Bigbluebutton
Параметр Значение
CVSS 6,5 (MEDIUM)
Уязвимые версии до 3.0.19
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Bigbluebutton
Публичный эксплойт Нет

BigBlueButton — это виртуальный класс с открытым исходным кодом. В версиях до 3.0.19 воспроизведение записи (формат презентации) не очищало ввод пользователя в общедоступном чате. Это позволило злоумышленнику создать и провести целевую XSS-атаку, активируемую на любом, кто воспроизводит запись.

Эта проблема исправлена ​​в версии 3.0.19.

Показать оригинальное описание (EN)

BigBlueButton is an open-source virtual classroom. In versions prior to 3.0.19, the recording playback (presentation format) was not sanitizing user's input in public chat. This allowed for a malicious actor to craft and carry out a targeted XSS attack, activated on anyone replaying the recording. This issue has been fixed 3.0.19.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1