CVE-2026-28696

HIGH CVSS 4.0: 8,7 EPSS 0.02%
Обновлено 5 марта 2026
Craftcms
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 5.9.0
Устранено в версии 4.17.0
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик Craftcms
Публичный эксплойт Нет

Craft — это система управления контентом (CMS). До версий 4.17.0-beta.1 и 5.9.0-beta.1 директива GraphQL @parseRefs, предназначенная для анализа внутренних ссылочных тегов (например, {user:1:email}), могла быть использована как аутентифицированными пользователями, так и неаутентифицированными гостями (если включена общедоступная схема) для доступа к конфиденциальным атрибутам любого элемента в CMS. Реализация в Elements::parseRefs не выполняет проверку авторизации, что позволяет злоумышленникам читать данные, на просмотр которых у них нет прав.

Эта уязвимость исправлена ​​в версиях 4.17.0-beta.1 и 5.9.0-beta.1.

Показать оригинальное описание (EN)

Craft is a content management system (CMS). Prior to 4.17.0-beta.1 and 5.9.0-beta.1, the GraphQL directive @parseRefs, intended to parse internal reference tags (e.g., {user:1:email}), can be abused by both authenticated users and unauthenticated guests (if a Public Schema is enabled) to access sensitive attributes of any element in the CMS. The implementation in Elements::parseRefs fails to perform authorization checks, allowing attackers to read data they are not authorized to view. This vulnerability is fixed in 4.17.0-beta.1 and 5.9.0-beta.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 8

Конфигурация От (включительно) До (исключительно)
Craftcms Craft_Cms
cpe:2.3:a:craftcms:craft_cms:*:*:*:*:*:*:*:*
> 4.0.0 4.17.0
Craftcms Craft_Cms
cpe:2.3:a:craftcms:craft_cms:*:*:*:*:*:*:*:*
> 5.0.0 5.9.0
Craftcms Craft_Cms
cpe:2.3:a:craftcms:craft_cms:4.0.0:-:*:*:*:*:*:*
Craftcms Craft_Cms
cpe:2.3:a:craftcms:craft_cms:4.0.0:rc1:*:*:*:*:*:*
Craftcms Craft_Cms
cpe:2.3:a:craftcms:craft_cms:4.0.0:rc2:*:*:*:*:*:*
Craftcms Craft_Cms
cpe:2.3:a:craftcms:craft_cms:4.0.0:rc3:*:*:*:*:*:*
Craftcms Craft_Cms
cpe:2.3:a:craftcms:craft_cms:5.0.0:-:*:*:*:*:*:*
Craftcms Craft_Cms
cpe:2.3:a:craftcms:craft_cms:5.0.0:rc1:*:*:*:*:*:*