CVE-2026-4277

CRITICAL CVSS 3.1: 9,8 EPSS 0.06%
Обновлено 9 апреля 2026
Django
Параметр Значение
CVSS 9,8 (CRITICAL)
Уязвимые версии до 6.0.4
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Django
Публичный эксплойт Нет

Проблема была обнаружена в версиях 6.0 до 6.0.4, 5.2 до 5.2.13 и 4.2 до 4.2.30. Разрешения на добавление экземпляров встроенных моделей не были проверены при отправке подделали данные POST в GenericInlineModelAdmin. Ранее неподдерживаемые серии Django (например, 5.0.x, 4.1.x и 3.2.x) не оценивались и также могут быть затронуты.

Django благодарит N05ec@LZU-DSLab за сообщение об этой проблеме.

Показать оригинальное описание (EN)

An issue was discovered in 6.0 before 6.0.4, 5.2 before 5.2.13, and 4.2 before 4.2.30. Add permissions on inline model instances were not validated on submission of forged `POST` data in `GenericInlineModelAdmin`. Earlier, unsupported Django series (such as 5.0.x, 4.1.x, and 3.2.x) were not evaluated and may also be affected. Django would like to thank N05ec@LZU-DSLab for reporting this issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1