CVE-2026-40502

HIGH CVSS 4.0: 8,7
Обновлено 17 апреля 2026
OpenHarness
Параметр Значение
CVSS 8,7 (HIGH)
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик OpenHarness
Публичный эксплойт Нет

OpenHarness до фиксации dd1d235 содержит уязвимость внедрения команд, которая позволяет пользователям удаленного шлюза с доступом к чату вызывать конфиденциальные административные команды, используя недостаточное различие между локальными и удаленно безопасными командами в обработчике шлюза. Злоумышленники могут выполнять административные команды, такие как /permissions full_auto, через сеансы удаленного чата, чтобы изменить режимы разрешений работающего экземпляра OpenHarness без авторизации оператора.

Показать оригинальное описание (EN)

OpenHarness prior to commit dd1d235 contains a command injection vulnerability that allows remote gateway users with chat access to invoke sensitive administrative commands by exploiting insufficient distinction between local-only and remote-safe commands in the gateway handler. Attackers can execute administrative commands such as /permissions full_auto through remote chat sessions to change permission modes of a running OpenHarness instance without operator authorization.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0