CVE-2026-32122

MEDIUM CVSS 3.1: 4,3 EPSS 0.09%
Обновлено 11 марта 2026
Openemr
Параметр Значение
CVSS 4,3 (MEDIUM)
Устранено в версии 8.0.0.1
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Openemr
Публичный эксплойт Нет

OpenEMR — это бесплатное приложение для электронных медицинских записей и управления медицинской практикой с открытым исходным кодом. До версии 8.0.0.1 функция отслеживания файлов претензий предоставляет конечную точку AJAX, которая возвращает метаданные заявок на выставление счетов (идентификаторы заявок, информацию о плательщике, журналы передачи). Конечная точка не применяет тот же список управления доступом, что и основной рабочий процесс выставления счетов и претензий, поэтому прошедшие проверку подлинности пользователи без соответствующих разрешений на выставление счетов могут получить доступ к этим данным.

Эта уязвимость исправлена ​​в версии 8.0.0.1.

Показать оригинальное описание (EN)

OpenEMR is a free and open source electronic health records and medical practice management application. Prior to 8.0.0.1, the Claim File Tracker feature exposes an AJAX endpoint that returns billing claim metadata (claim IDs, payer info, transmission logs). The endpoint does not enforce the same ACL as the main billing/claims workflow, so authenticated users without appropriate billing permissions can access this data. This vulnerability is fixed in 8.0.0.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1