Ad

CVE-2026-46747

MEDIUM CVSS 4.0: 5,3 EPSS 0.24%
Обновлено 23 июля 2026
Siemens
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 1.0
Тип уязвимости CWE-26
Поставщик Siemens
Публичный эксплойт Нет

Обнаружена уязвимость в SINEC INS (все версии < V1.0 SP2 Update 6). Затронутое приложение не очищает должным образом ввод пути в конечной точке GET /api/sftp/uploadFiles, используемой для вывода списка каталогов. Это позволяет проходить путь через созданный ввод, обеспечивая доступ к непредусмотренным местоположениям файловой системы.

Показать оригинальное описание (EN)

A vulnerability has been identified in SINEC INS (All versions < V1.0 SP2 Update 6). The affected application does not properly sanitize path input in the `GET /api/sftp/uploadFiles` endpoint used for directory listing. This allows path traversal through crafted input, enabling access to unintended file system locations.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 8

Конфигурация От (включительно) До (исключительно)
Siemens Sinec_Ins
cpe:2.3:a:siemens:sinec_ins:*:-:*:*:*:*:*:*
<= 1.0
Siemens Sinec_Ins
cpe:2.3:a:siemens:sinec_ins:1.0:sp1:*:*:*:*:*:*
Siemens Sinec_Ins
cpe:2.3:a:siemens:sinec_ins:1.0:sp2:*:*:*:*:*:*
Siemens Sinec_Ins
cpe:2.3:a:siemens:sinec_ins:1.0:sp2_update_1:*:*:*:*:*:*
Siemens Sinec_Ins
cpe:2.3:a:siemens:sinec_ins:1.0:sp2_update_2:*:*:*:*:*:*
Siemens Sinec_Ins
cpe:2.3:a:siemens:sinec_ins:1.0:sp2_update_3:*:*:*:*:*:*
Siemens Sinec_Ins
cpe:2.3:a:siemens:sinec_ins:1.0:sp2_update_4:*:*:*:*:*:*
Siemens Sinec_Ins
cpe:2.3:a:siemens:sinec_ins:1.0:sp2_update_5:*:*:*:*:*:*