Ad

CVE-2026-44369

HIGH CVSS 4.0: 8,5 EPSS 0.27%
Обновлено 17 июня 2026
Cvat
Параметр Значение
CVSS 8,5 (HIGH)
Устранено в версии 2.64.0
Тип уязвимости CWE-80 (Недостаточная фильтрация HTML-тегов (XSS))
Поставщик Cvat
Публичный эксплойт Нет

CVAT — это интерактивный инструмент аннотирования видео и изображений с открытым исходным кодом для компьютерного зрения. Начиная с версий 2.5.0 до 2.63.0, злоумышленник, который может создавать или редактировать руководство по аннотациям к задаче, может добавить вредоносный код JavaScript, который затем будет запускаться в браузере любого, кто откроет это руководство по аннотациям. Этот код сможет отправлять произвольные запросы к CVAT с привилегиями пользователя-жертвы.

Эта уязвимость исправлена ​​в версии 2.64.0.

Показать оригинальное описание (EN)

CVAT is an open source interactive video and image annotation tool for computer vision. From 2.5.0 to 2.63.0, an attacker who is able to create or edit an annotation guide on a task is able to add malicious JavaScript code, which will then run in the browser of anyone who opens this annotation guide. This code will be able to make arbitrary requests to CVAT with the victim user's privileges. This vulnerability is fixed in 2.64.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0