CVE-2026-30230

HIGH CVSS 4.0: 8,2
Обновлено 6 марта 2026
Flare
Параметр Значение
CVSS 8,2 (HIGH)
Устранено в версии 1.7.2
Тип уязвимости CWE-639 (Authorization Bypass (Обход авторизации))
Поставщик Flare
Публичный эксплойт Нет

Flare — это автономная платформа для обмена файлами на базе Next.js, которая интегрируется с инструментами создания снимков экрана. До версии 1.7.2 конечная точка миниатюр не проверяла пароль для файлов, защищенных паролем. Он проверяет владельца/администратора личных файлов, но пропускает проверку пароля, позволяя получить доступ к миниатюрам без пароля.

Эта проблема исправлена ​​в версии 1.7.2.

Показать оригинальное описание (EN)

Flare is a Next.js-based, self-hostable file sharing platform that integrates with screenshot tools. Prior to version 1.7.2, the thumbnail endpoint does not validate the password for password‑protected files. It checks ownership/admin for private files but skips password verification, allowing thumbnail access without the password. This issue has been patched in version 1.7.2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Связанные уязвимости