Ad

CVE-2026-41662

MEDIUM CVSS 3.1: 5,2 EPSS 0.29%
Обновлено 17 июня 2026
Admidio
Параметр Значение
CVSS 5,2 (MEDIUM)
Устранено в версии 5.0.9
Тип уязвимости CWE-754
Поставщик Admidio
Публичный эксплойт Нет

Admidio — это решение для управления пользователями с открытым исходным кодом. До версии 5.0.9 Role::stopMembership() не проверяет, оставляет ли удаление пользователя из роли администратора нулевых администраторов. Устаревший метод Membership::stopMembership() содержит эту проверку безопасности, но текущий путь кода обходит ее.

Любой администратор может удалить последнего оставшегося администратора, лишив всю систему административного доступа. Эксплойт не требует одновременных запросов; последовательное удаление дает тот же результат. Эта проблема исправлена ​​в версии 5.0.9.

Показать оригинальное описание (EN)

Admidio is an open-source user management solution. Prior to version 5.0.9, Role::stopMembership() does not verify whether removing a user from the administrator role leaves zero administrators. The deprecated Membership::stopMembership() contains this safety check, but the current code path bypasses it. Any administrator can remove the last remaining other administrator, locking the entire system out of administrative access. The exploit does not require concurrent requests; sequential removals produce the same result. This issue has been patched in version 5.0.9.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)