CVE-2026-28808

HIGH CVSS 4.0: 8,3 EPSS 0.03%
Обновлено 7 апреля 2026
Параметр Значение
CVSS 8,3 (HIGH)
Тип уязвимости CWE-863 (Неправильная авторизация)
Публичный эксплойт Нет

Уязвимость неправильной авторизации в Erlang OTP (модули inets) обеспечивает неаутентифицированный доступ к сценариям CGI, защищенным правилами каталога, при обслуживании через script_alias. Когда script_alias сопоставляет префикс URL-адреса с каталогом за пределами DocumentRoot, mod_auth оценивает элементы управления доступом на основе каталога по пути, относительному DocumentRoot, в то время как mod_cgi выполняет сценарий по пути, разрешенному ScriptAlias. Это несоответствие путей обеспечивает неаутентифицированный доступ к сценариям CGI, которые должны были защищать правила каталогов.

Эта уязвимость связана с программными файлами lib/inets/src/http_server/mod_alias.erl, lib/inets/src/http_server/mod_auth.erl и lib/inets/src/http_server/mod_cgi.erl. Эта проблема затрагивает OTP от OTP 17.0 до OTP 28.4.2, 27.3.4.10 и 26.2.5.19, соответствующих inets от 5.10 до 9.6.2, 9.3.2.4 и 9.1.0.6.

Показать оригинальное описание (EN)

Incorrect Authorization vulnerability in Erlang OTP (inets modules) allows unauthenticated access to CGI scripts protected by directory rules when served via script_alias. When script_alias maps a URL prefix to a directory outside DocumentRoot, mod_auth evaluates directory-based access controls against the DocumentRoot-relative path while mod_cgi executes the script at the ScriptAlias-resolved path. This path mismatch allows unauthenticated access to CGI scripts that directory rules were meant to protect. This vulnerability is associated with program files lib/inets/src/http_server/mod_alias.erl, lib/inets/src/http_server/mod_auth.erl, and lib/inets/src/http_server/mod_cgi.erl. This issue affects OTP from OTP 17.0 until OTP 28.4.2, 27.3.4.10 and 26.2.5.19 corresponding to inets from 5.10 until 9.6.2, 9.3.2.4 and 9.1.0.6.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0