CVE-2026-34586

MEDIUM CVSS 3.1: 6,5 EPSS 0.03%
Обновлено 31 марта 2026
Pdfding
Параметр Значение
CVSS 6,5 (MEDIUM)
Устранено в версии 1.7.1
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Pdfding
Публичный эксплойт Нет

PdfDing — это автономный менеджер, программа просмотра и редактор PDF-файлов, обеспечивающий удобство работы на нескольких устройствах. До версии 1.7.1 функция check_shared_access_allowed() проверяет только существование сеанса — она не проверяет SharedPdf.inactive (срок действия/максимальное количество просмотров) или SharedPdf.deleted. Конечные точки обслуживания и загрузки полагаются исключительно на эту функцию, позволяя ранее авторизованным пользователям получать доступ к общему содержимому PDF после истечения срока действия, ограничения просмотра или мягкого удаления.

Эта проблема исправлена ​​в версии 1.7.1.

Показать оригинальное описание (EN)

PdfDing is a selfhosted PDF manager, viewer and editor offering a seamless user experience on multiple devices. Prior to version 1.7.1, check_shared_access_allowed() validates only session existence — it does not check SharedPdf.inactive (expiration / max views) or SharedPdf.deleted. The Serve and Download endpoints rely solely on this function, allowing previously-authorized users to access shared PDF content after expiration, view limit, or soft-deletion. This issue has been patched in version 1.7.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Связанные уязвимости