CVE-2026-32989

HIGH CVSS 4.0: 8,6 EPSS 0.04%
Обновлено 16 апреля 2026
Precurio Intranet
Параметр Значение
CVSS 8,6 (HIGH)
Тип уязвимости CWE-434 (Неограниченная загрузка файлов), CWE-352 (Подделка межсайтовых запросов (CSRF))
Поставщик Precurio Intranet
Публичный эксплойт Да

Precurio Intranet Portal 4.4 содержит уязвимость подделки межсайтовых запросов, которая позволяет злоумышленникам побуждать прошедших проверку подлинности пользователей отправлять созданные запросы на конечную точку обновления профиля, обрабатывающую загрузку файлов. Злоумышленники могут использовать это для загрузки исполняемых файлов в места, доступные через Интернет, что приводит к выполнению произвольного кода в контексте веб-сервера.

Показать оригинальное описание (EN)

Precurio Intranet Portal 4.4 contains a cross-site request forgery vulnerability that allows attackers to induce authenticated users to submit crafted requests to a profile update endpoint handling file uploads. Attackers can exploit this to upload executable files to web-accessible locations, leading to arbitrary code execution in the context of the web server.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Precurio Intranet_Portal
cpe:2.3:a:precurio:intranet_portal:4.4:*:*:*:*:*:*:*

Связанные уязвимости