CVE-2026-34725

HIGH CVSS 3.1: 8,2 EPSS 0.02%
Обновлено 16 апреля 2026
Dbgate
Параметр Значение
CVSS 8,2 (HIGH)
Уязвимые версии до 7.1.5
Устранено в версии 7.1.5
Тип уязвимости CWE-94 (Внедрение кода), CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Dbgate
Публичный эксплойт Нет

DbGate — кроссплатформенный менеджер баз данных. Начиная с версии 7.0.0 и до версии 7.1.5 в DbGate существует сохраненная уязвимость XSS, поскольку контролируемые злоумышленником строки значков SVG отображаются как необработанный HTML без очистки. В веб-интерфейсе это позволяет выполнять скрипты в браузере другого пользователя; в настольном приложении Electron это может перерасти в локальное выполнение кода, поскольку Electron настроен с использованием nodeIntegration: true и contextIsolation: false.

Эта проблема исправлена ​​в версии 7.1.5.

Показать оригинальное описание (EN)

DbGate is cross-platform database manager. From version 7.0.0 to before version 7.1.5, a stored XSS vulnerability exists in DbGate because attacker-controlled SVG icon strings are rendered as raw HTML without sanitization. In the web UI this allows script execution in another user's browser; in the Electron desktop app this can escalate to local code execution because Electron is configured with nodeIntegration: true and contextIsolation: false. This issue has been patched in version 7.1.5.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1