CVE-2026-32810

MEDIUM CVSS 4.0: 4,8 EPSS 0.01%
Обновлено 23 марта 2026
Halloy
Параметр Значение
CVSS 4,8 (MEDIUM)
Уязвимые версии до 2026.4
Тип уязвимости CWE-732 (Неправильное назначение разрешений)
Поставщик Halloy
Публичный эксплойт Нет

Halloy — это IRC-приложение, написанное на Rust. В версиях для \*nix и macOS перед фиксацией f180e41061db393acf65bc99f5c5e7397586d9cb Halloy создает свой каталог конфигурации и файлы, используя разрешения umask по умолчанию, что обычно приводит к `0644` для файлов и `0755` для каталогов. Это позволяет любому локальному пользователю в системе читать учетные данные в виде открытого текста, хранящиеся в `config.toml` или в путях `password_file`.

Commit f180e41061db393acf65bc99f5c5e7397586d9cb исправляет проблему.

Показать оригинальное описание (EN)

Halloy is an IRC application written in Rust. In versions on \*nix and macOS prior to commit f180e41061db393acf65bc99f5c5e7397586d9cb, halloy creates its config directory and files using default umask permissions, which typically results in `0644` on files and `0755` on directories. This allows any local user on the system to read plaintext credentials stored in `config.toml` or referenced `password_file` paths. Commit f180e41061db393acf65bc99f5c5e7397586d9cb patches the issue.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Halloy Halloy
cpe:2.3:a:halloy:halloy:*:*:*:*:*:*:*:*
<= 2026.4

Связанные уязвимости