CVE-2026-34385

MEDIUM CVSS 4.0: 6,2 EPSS 0.02%
Обновлено 30 марта 2026
Apple
Параметр Значение
CVSS 6,2 (MEDIUM)
Тип уязвимости CWE-89 (SQL-инъекция)
Поставщик Apple
Публичный эксплойт Нет

Fleet — это программное обеспечение для управления устройствами с открытым исходным кодом. До версии 4.81.0 уязвимость SQL-инъекции второго порядка в конвейере доставки профилей Apple MDM компании Fleet могла позволить злоумышленнику с действительным сертификатом регистрации MDM проникнуть или изменить содержимое базы данных Fleet, включая учетные данные пользователя, токены API и секреты регистрации устройств. Версия 4.81.0 исправляет проблему.

Показать оригинальное описание (EN)

Fleet is open source device management software. Prior to 4.81.0, a second-order SQL injection vulnerability in Fleet's Apple MDM profile delivery pipeline could allow an attacker with a valid MDM enrollment certificate to exfiltrate or modify the contents of the Fleet database, including user credentials, API tokens, and device enrollment secrets. Version 4.81.0 patches the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)