CVE-2026-29060

MEDIUM CVSS 3.1: 5,0 EPSS 0.02%
Обновлено 6 марта 2026
Gokapi
Параметр Значение
CVSS 5,0 (MEDIUM)
Устранено в версии 2.2.3
Тип уязвимости CWE-284 (Improper Access Control (Неправильный контроль доступа))
Поставщик Gokapi
Публичный эксплойт Нет

Gokapi — это автономный сервер обмена файлами с автоматическим сроком действия и поддержкой шифрования. До версии 2.2.3 зарегистрированный пользователь без прав на создание или изменение файловых запросов мог создать кратковременный ключ API, имеющий на это разрешение. Пользователь должен быть зарегистрирован в Gokapi.

Если нет пользователей с доступом к меню администрирования/загрузки, это не повлияет. Эта проблема исправлена ​​в версии 2.2.3.

Показать оригинальное описание (EN)

Gokapi is a self-hosted file sharing server with automatic expiration and encryption support. Prior to version 2.2.3, a registered user without privileges to create or modify file requests is able to create a short-lived API key that has the permission to do so. The user must be registered with Gokapi. If there are no users with access to the admin/upload menu, there is no impact. This issue has been patched in version 2.2.3.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1