Ad

CVE-2026-47156

CRITICAL CVSS 4.0: 9,3 EPSS 0.50%
Обновлено 9 сентября 2026
PHP
Параметр Значение
CVSS 9,3 (CRITICAL)
Тип уязвимости CWE-287 (Неправильная аутентификация), CWE-639 (Обход авторизации)
Поставщик PHP
Публичный эксплойт Нет

MantisBT — это система отслеживания ошибок с открытым исходным кодом. Версии 2.28.3 и более ранние содержат критический обход аутентификации в функции mci_check_login() SOAP API. Любой пользователь, знающий любую действительную строку cookie_string, может аутентифицироваться как любой другой пользователь (зная свое имя пользователя), включая администратора, не зная пароля цели.

Уязвимость можно использовать без предварительного доступа в установках MantisBT по умолчанию, поскольку саморегистрация включена по умолчанию ($g_allow_signup = ON). Самозарегистрированный пользователь может использовать свою собственную строку cookie_string (читающуюся из файла cookie MANTIS_STRING_COOKIE своего браузера после входа в систему), чтобы выдать себя за администратора через API SOAP. REST API НЕ затрагивается. AuthMiddleware REST API получает имя пользователя на стороне сервера из токена API или файла cookie сеанса, поэтому имя пользователя невозможно подделать. Веб-интерфейс НЕ затронут.

Веб-интерфейс проверяет подлинность с помощью файлов cookie сеанса PHP (PHPSESSID) и проверяет MANTIS_STRING_COOKIE для вошедшего в систему пользователя с помощью auth_is_cookie_valid(). Имя пользователя извлекается на стороне сервера из файла cookie, а не предоставляется клиентом. Версия 2.28.4 содержит патч.

Никаких известных обходных путей не существует.

Показать оригинальное описание (EN)

MantisBT is an open source bug tracker. Versions 2.28.3 and earlier contain a critical authentication bypass in the SOAP API's mci_check_login() function. Any user knowing any valid cookie_string can authenticate as any other user (knowing their username), including the administrator, without knowing the target's password. The vulnerability is exploitable with zero prior access on default MantisBT installations because self-registration is enabled by default ($g_allow_signup = ON). A self-registered user can use their own cookie_string (readable from their browser's MANTIS_STRING_COOKIE cookie after login) to impersonate the administrator via the SOAP API. The REST API is NOT affected. The REST API's AuthMiddleware derives the username server-side from the API token or session cookie, so the username cannot be spoofed. The Web UI is NOT affected. The Web UI authenticates via PHP session cookies (PHPSESSID) and validates the MANTIS_STRING_COOKIE against the logged-in user through auth_is_cookie_valid(). The username is derived server-side from the cookie, not supplied by the client. Version 2.28.4 contains a patch. No known workarounds are available.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0