CVE-2026-28225

MEDIUM CVSS 3.1: 6,5 EPSS 0.04%
Обновлено 27 февраля 2026
Manyfold
Параметр Значение
CVSS 6,5 (MEDIUM)
Уязвимые версии до 0.133.1
Устранено в версии 0.133.1
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик Manyfold
Публичный эксплойт Нет

Manyfold — это автономное веб-приложение с открытым исходным кодом для управления коллекцией 3D-моделей, особенно ориентированное на 3D-печать. До версии 0.133.1 метод get_model в ModelFilesController (строки 158–160) загружал модели с использованием Model.find_param(params[:model_id]) без policy_scope(), минуя авторизацию Pundit. Все остальные контроллеры правильно используют `policy_scope(Model).find_param()` (например, `ModelsController`, строка 263).

Версия 0.133.1 устраняет проблему.

Показать оригинальное описание (EN)

Manyfold is an open source, self-hosted web application for managing a collection of 3d models, particularly focused on 3d printing. Prior to version 0.133.1, the `get_model` method in `ModelFilesController` (line 158-160) loads models using `Model.find_param(params[:model_id])` without `policy_scope()`, bypassing Pundit authorization. All other controllers correctly use `policy_scope(Model).find_param()` (e.g., `ModelsController` line 263). Version 0.133.1 fixes the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Manyfold Manyfold
cpe:2.3:a:manyfold:manyfold:*:*:*:*:*:*:*:*
0.133.1