CVE-2026-33738

MEDIUM CVSS 4.0: 4,8 EPSS 0.08%
Обновлено 30 марта 2026
Lycheeorg
Параметр Значение
CVSS 4,8 (MEDIUM)
Уязвимые версии до 7.5.3
Устранено в версии 7.5.3
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Lycheeorg
Публичный эксплойт Нет

Lychee — это бесплатный инструмент для управления фотографиями с открытым исходным кодом. До версии 7.5.3 поле описания фотографии хранилось без очистки HTML и отображалось с использованием `{!! $item->summary !!}` (неэкранированный вывод Blade) в шаблонах каналов RSS, Atom и JSON. Конечная точка `/feed` общедоступна без аутентификации, что позволяет любому читателю RSS выполнять JavaScript, контролируемый злоумышленником.

Версия 7.5.3 устраняет проблему.

Показать оригинальное описание (EN)

Lychee is a free, open-source photo-management tool. Prior to version 7.5.3, the photo `description` field is stored without HTML sanitization and rendered using `{!! $item->summary !!}` (Blade unescaped output) in the RSS, Atom, and JSON feed templates. The `/feed` endpoint is publicly accessible without authentication, allowing any RSS reader to execute attacker-controlled JavaScript. Version 7.5.3 fixes the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Lycheeorg Lychee
cpe:2.3:a:lycheeorg:lychee:*:*:*:*:*:*:*:*
7.5.3