CVE-2026-40104

MEDIUM CVSS 4.0: 6,9
Обновлено 17 апреля 2026
XWiki
Параметр Значение
CVSS 6,9 (MEDIUM)
Тип уязвимости CWE-770 (Выделение ресурсов без ограничений)
Поставщик XWiki
Публичный эксплойт Нет

Платформа XWiki — это универсальная вики-платформа, предлагающая службы времени выполнения для приложений, созданных на ее основе. Версии 1.8-rc-1, 17.0.0-rc-1 и 17.5.0-rc-1 и более ранние включают уязвимость исчерпания ресурсов в конечных точках REST API, таких как /xwiki/rest/wikis/xwiki/spaces/AnnotationCode/pages/AnnotationConfig/objects/AnnotationCode.AnnotationConfig/0/properties, в которых перечислены все доступные страницы как часть метаданных. для свойств списка базы данных без применения ограничений запросов. В больших вики это может привести к исчерпанию доступных ресурсов сервера.

Эта проблема исправлена ​​в версиях 16.10.16, 17.4.8 и 17.10.1.

Показать оригинальное описание (EN)

XWiki Platform is a generic wiki platform offering runtime services for applications built on top of it. Versions 1.8-rc-1, 17.0.0-rc-1 and 17.5.0-rc-1 and prior include a resource exhaustion vulnerability in REST API endpoints such as /xwiki/rest/wikis/xwiki/spaces/AnnotationCode/pages/AnnotationConfig/objects/AnnotationCode.AnnotationConfig/0/properties, which list all available pages as part of the metadata for database list properties without applying query limits. On large wikis, this can exhaust available server resources. This issue has been patched in versions 16.10.16, 17.4.8 and 17.10.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0