CVE-2026-27838

LOW CVSS 3.1: 3,1 EPSS 0.03%
Обновлено 27 февраля 2026
wger
Параметр Значение
CVSS 3,1 (LOW)
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик wger
Публичный эксплойт Нет

wger — бесплатный менеджер тренировок и фитнеса с открытым исходным кодом. Пять конечных точек подробных действий проверяют кэш перед вызовом self.get_object(). В версиях до 2.4 включительно ключи Aache ограничиваются только `pk` — идентификатор пользователя не включается.

Если жертва ранее получила доступ к своей процедуре через API, злоумышленник может получить кэшированный ответ для того же ПК без какой-либо проверки владения. Коммит e964328784e2ee2830a1991d69fadbce86ac9fbf содержит исправление этой проблемы.

Показать оригинальное описание (EN)

wger is a free, open-source workout and fitness manager. Five routine detail action endpoints check a cache before calling `self.get_object()`. In versions up to and including 2.4, ache keys are scoped only by `pk` — no user ID is included. When a victim has previously accessed their routine via the API, an attacker can retrieve the cached response for the same PK without any ownership check. Commit e964328784e2ee2830a1991d69fadbce86ac9fbf contains a patch for the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1