CVE-2026-31832

MEDIUM CVSS 3.1: 5,4 EPSS 0.04%
Обновлено 10 марта 2026
Umbraco
Параметр Значение
CVSS 5,4 (MEDIUM)
Уязвимые версии до 16.5.1
Устранено в версии 16.5.1
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик Umbraco
Публичный эксплойт Нет

Umbraco — это CMS ASP.NET. Начиная с версий 14.0.0 и до версий 16.5.1 и 17.2.2, в конечной точке API бэк-офиса существует уязвимость авторизации на уровне объекта, которая позволяет прошедшим проверку подлинности пользователям назначать данные, связанные с доменом, узлам контента без надлежащей проверки авторизации. Проблема вызвана недостаточной принудительной авторизацией на затронутой конечной точке API, в результате чего с помощью вызова API домены могут быть установлены на узлах контента, к которым у редактора нет разрешения на доступ (либо через привилегии группы пользователей, либо через начальные узлы).

Эта уязвимость исправлена ​​в версиях 16.5.1 и 17.2.2.

Показать оригинальное описание (EN)

Umbraco is an ASP.NET CMS. From 14.0.0 to before 16.5.1 and 17.2.2, A broken object-level authorization vulnerability exists in a backoffice API endpoint that allows authenticated users to assign domain-related data to content nodes without proper authorization checks. The issue is caused by insufficient authorization enforcement on the affected API endpoint, whereby via an API call, domains can be set on content nodes that the editor does not have permission to access (either via user group privileges or start nodes). This vulnerability is fixed in 16.5.1 and 17.2.2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1

Связанные уязвимости