Ad

CVE-2026-46401

MEDIUM CVSS 4.0: 5,3 EPSS 0.50%
Обновлено 23 июля 2026
Node.Js
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 26.0.0
Тип уязвимости CWE-613
Поставщик Node.Js
Публичный эксплойт Нет

HAX CMS помогает управлять микросайтом с помощью PHP или NodeJs. Версии до 26.0.0 страдают от уязвимости неправильного завершения сеанса, при которой токены аутентификации остаются действительными после выхода пользователя из системы. Это позволяет злоумышленникам, получившим действительные токены, поддерживать постоянный доступ к аутентифицированным функциям CMS, обходя запланированный механизм завершения сеанса и обеспечивая несанкционированный доступ к метаданным и административным функциям CMS.

Версия 26.0.0 устраняет проблему.

Показать оригинальное описание (EN)

HAX CMS helps manage microsite universe with PHP or NodeJs backends. Versions prior to 26.0.0 suffer from an improper session termination vulnerability where authentication tokens remain valid after user logout. This allows attackers who obtain valid tokens to maintain persistent access to authenticated CMS functionality, bypassing the intended session termination mechanism and enabling unauthorized access to CMS metadata and administrative functions. Version 26.0.0 fixes the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)