CVE-2026-33206

HIGH CVSS 4.0: 8,2 EPSS 0.01%
Обновлено 30 марта 2026
Calibre-Ebook
Параметр Значение
CVSS 8,2 (HIGH)
Уязвимые версии до 9.6.0
Устранено в версии 9.6.0
Тип уязвимости CWE-23 (Обход относительного пути)
Поставщик Calibre-Ebook
Публичный эксплойт Нет

caliber — это кроссплатформенный менеджер электронных книг для просмотра, конвертирования, редактирования и каталогизации электронных книг. До версии 9.6.0 при обработке Caliber изображений в Markdown и других подобных текстовых файлах существовала уязвимость обхода пути, позволяющая злоумышленнику включать произвольные файлы из файловой системы в преобразованную книгу. Кроме того, отсутствие аутентификации и подделка запросов на стороне сервера в конечной точке фонового изображения в веб-представлении для чтения электронных книг позволяют удалять файлы без дополнительного взаимодействия.

Версия 9.6.0 содержит исправление.

Показать оригинальное описание (EN)

calibre is a cross-platform e-book manager for viewing, converting, editing, and cataloging e-books. Prior to version 9.6.0, a path traversal vulnerability exists in Calibre' handling of images in Markdown and other similar text-based files allowing an attacker to include arbitrary files from the file system into the converted book. Additionally, missing authentication and server-side request forgery in the background-image endpoint in the ebook reader web view allow the files to be exfiltrated without additional interaction. Version 9.6.0 contains a fix.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Calibre-Ebook Calibre
cpe:2.3:a:calibre-ebook:calibre:*:*:*:*:*:*:*:*
9.6.0