CVE-2026-35610

HIGH CVSS 3.1: 8,8 EPSS 0.05%
Обновлено 16 апреля 2026
Polarlearn
Параметр Значение
CVSS 8,8 (HIGH)
Тип уязвимости CWE-285 (Некорректная авторизация)
Поставщик Polarlearn
Публичный эксплойт Нет

PolarLearn — бесплатная программа обучения с открытым исходным кодом. В версии 0-PRERELEASE-14 и более ранних версиях setCustomPassword(userId, пароль) и deleteUser(userId) в модуле управления учетными записями использовали инвертированную проверку администратора. Из-за инвертированного условия аутентифицированным пользователям, не являющимся администраторами, было разрешено выполнять оба действия, тогда как настоящим администраторам было отказано.

Это прямая проблема повышения привилегий в приложении.

Показать оригинальное описание (EN)

PolarLearn is a free and open-source learning program. In 0-PRERELEASE-14 and earlier, setCustomPassword(userId, password) and deleteUser(userId) in the account-management module used an inverted admin check. Because of the inverted condition, authenticated non-admin users were allowed to execute both actions, while real admins were rejected. This is a direct privilege-escalation issue in the application.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Polarlearn Polarlearn
cpe:2.3:a:polarlearn:polarlearn:-:*:*:*:*:*:*:*

Связанные уязвимости