CVE-2026-31798

MEDIUM CVSS 3.1: 5,0 EPSS 0.02%
Обновлено 18 марта 2026
Jumpserver
Параметр Значение
CVSS 5,0 (MEDIUM)
Уязвимые версии до 4.10.16
Устранено в версии 4.10.16
Тип уязвимости CWE-295 (Неправильная проверка сертификата)
Поставщик Jumpserver
Публичный эксплойт Нет

JumpServer — это хост-бастион с открытым исходным кодом и система аудита безопасности эксплуатации и обслуживания. До версии 4.10.16-lts JumpServer неправильно проверяет сертификаты в клиенте Custom SMS API. Когда JumpServer отправляет коды MFA/OTP через Custom SMS API, злоумышленник может перехватить запрос и перехватить код подтверждения ДО того, как он достигнет телефона пользователя.

Эта уязвимость исправлена ​​в версии 4.10.16-lts.

Показать оригинальное описание (EN)

JumpServer is an open source bastion host and an operation and maintenance security audit system. Prior to v4.10.16-lts, JumpServer improperly validates certificates in the Custom SMS API Client. When JumpServer sends MFA/OTP codes via Custom SMS API, an attacker can intercept the request and capture the verification code BEFORE it reaches the user's phone. This vulnerability is fixed in v4.10.16-lts.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Fit2cloud Jumpserver
cpe:2.3:a:fit2cloud:jumpserver:*:*:*:*:*:*:*:*
4.10.16

Связанные уязвимости