CVE-2026-39957

LOW CVSS 4.0: 2,3 EPSS 0.02%
Обновлено 9 апреля 2026
Lychee
Параметр Значение
CVSS 2,3 (LOW)
Устранено в версии 7.5.4
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Lychee
Публичный эксплойт Нет

Lychee — это бесплатный инструмент для управления фотографиями с открытым исходным кодом. До версии 7.5.4 ошибка приоритета операторов SQL в SharingController::listAll() приводила к тому, что предложение orWhereNotNull('user_group_id') ускользало от фильтра владения, применяемого блоком When(). Любой прошедший проверку подлинности пользователь, не являющийся администратором, с разрешением на загрузку и владеющий хотя бы одним альбомом, может получить все разрешения на общий доступ на основе групп пользователей по всему экземпляру, включая частные альбомы, принадлежащие другим пользователям.

Эта уязвимость исправлена ​​в версии 7.5.4.

Показать оригинальное описание (EN)

Lychee is a free, open-source photo-management tool. Prior to 7.5.4, a SQL operator-precedence bug in SharingController::listAll() causes the orWhereNotNull('user_group_id') clause to escape the ownership filter applied by the when() block. Any authenticated non-admin user with upload permission who owns at least one album can retrieve all user-group-based sharing permissions across the entire instance, including private albums owned by other users. This vulnerability is fixed in 7.5.4.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0