CVE-2026-32126

HIGH CVSS 3.1: 8,1 EPSS 0.13%
Обновлено 13 марта 2026
Open-Emr
Параметр Значение
CVSS 8,1 (HIGH)
Уязвимые версии до 8.0.0.1
Устранено в версии 8.0.0.1
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Open-Emr
Публичный эксплойт Нет

OpenEMR — это бесплатное приложение для электронных медицинских записей и управления медицинской практикой с открытым исходным кодом. До версии 8.0.0.1 инвертированное логическое условие в ControllerRouter::route() приводит к тому, что проверка администратора/супер ACL применяется только для контроллеров, которые уже имеют собственную внутреннюю авторизацию (просмотр, журнал), оставляя при этом все остальные контроллеры CDR — оповещения, ajax, редактирование, добавление, детализацию, просмотр — доступными для любого аутентифицированного пользователя. Это позволяет любому вошедшему в систему пользователю подавлять оповещения поддержки принятия клинических решений по всей системе, удалять или изменять клинические планы и редактировать конфигурации правил — все операции, требующие привилегий администратора.

Эта уязвимость исправлена ​​в версии 8.0.0.1.

Показать оригинальное описание (EN)

OpenEMR is a free and open source electronic health records and medical practice management application. Prior to 8.0.0.1, an inverted boolean condition in ControllerRouter::route() causes the admin/super ACL check to be enforced only for controllers that already have their own internal authorization (review, log), while leaving all other CDR controllers — alerts, ajax, edit, add, detail, browse — accessible to any authenticated user. This allows any logged-in user to suppress clinical decision support alerts system-wide, delete or modify clinical plans, and edit rule configurations — all operations intended to require administrator privileges. This vulnerability is fixed in 8.0.0.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Open-Emr Openemr
cpe:2.3:a:open-emr:openemr:*:*:*:*:*:*:*:*
8.0.0.1