CVE-2026-33302

HIGH CVSS 4.0: 7,3 EPSS 0.11%
Обновлено 20 марта 2026
Openemr
Параметр Значение
CVSS 7,3 (HIGH)
Уязвимые версии до 8.0.0.2
Устранено в версии 8.0.0.2
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Openemr
Публичный эксплойт Нет

OpenEMR — это бесплатное приложение для электронных медицинских записей и управления медицинской практикой с открытым исходным кодом. До версии 8.0.0.2 функция ACL модуля `AclMain::zhAclCheck()` проверяет только наличие каких-либо «разрешений» (пользователя или группы). Он никогда не проверяет явное «запретить» (разрешено = 0).

В результате администраторы не могут отозвать доступ, установив для пользователя или группы значение «запретить»; если пользователь входит в группу с разрешением «разрешить», доступ предоставляется независимо от явного отказа. Версия 8.0.0.2 устраняет проблему.

Показать оригинальное описание (EN)

OpenEMR is a free and open source electronic health records and medical practice management application. Prior to 8.0.0.2, the module ACL function `AclMain::zhAclCheck()` only checks for the presence of any "allow" (user or group). It never checks for explicit "deny" (allowed=0). As a result, administrators cannot revoke access by setting a user or group to "deny"; if the user is in a group that has "allow," access is granted regardless of explicit denies. Version 8.0.0.2 fixes the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Open-Emr Openemr
cpe:2.3:a:open-emr:openemr:*:*:*:*:*:*:*:*
8.0.0.2