CVE-2026-35491

MEDIUM CVSS 3.1: 6,1 EPSS 0.01%
Обновлено 17 апреля 2026
Pi-Hole
Параметр Значение
CVSS 6,1 (MEDIUM)
Уязвимые версии 6.0 — 6.6
Устранено в версии 6.6
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Pi-Hole
Публичный эксплойт Нет

FTLDNS (pihole-FTL) предоставляет интерактивный API, а также генерирует статистику для веб-интерфейса Pi-hole. Начиная с версии 6.0 до версии 6.6, Pi-hole FTL поддерживает функцию пароля CLI (webserver.api.cli_pw), которая создает сеансы API «CLI», предназначенные только для чтения для изменений конфигурации. В то время как /api/config правильно блокирует сеансы CLI от изменения конфигурации, /api/teleporter разрешает импорт Teleporter для сеансов CLI, позволяя сеансу в области CLI перезаписывать конфигурацию через архив Teleporter (обход авторизации).

Эта уязвимость исправлена ​​в версии 6.6.

Показать оригинальное описание (EN)

FTLDNS (pihole-FTL) provides an interactive API and also generates statistics for Pi-hole's Web interface. From 6.0 to before 6.6, Pi-hole FTL supports a CLI password feature (webserver.api.cli_pw) that creates “CLI” API sessions intended to be read-only for configuration changes. While /api/config correctly blocks CLI sessions from mutating configuration, /api/teleporter allowed Teleporter imports for CLI sessions, enabling a CLI-scoped session to overwrite configuration via a Teleporter archive (authorization bypass). This vulnerability is fixed in 6.6.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Pi-Hole Ftldns
cpe:2.3:a:pi-hole:ftldns:*:*:*:*:*:*:*:*
6.0 6.6