Ad

CVE-2026-48074

LOW CVSS 3.1: 2,7 EPSS 0.28%
Обновлено 7 августа 2026
Open-Reception
Параметр Значение
CVSS 2,7 (LOW)
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Open-Reception
Публичный эксплойт Нет

Программное обеспечение OpenReception для записи на прием предоставляет платформу для записи на прием со сквозным шифрованием. До версии 1.0.6, когда TENANT_ADMIN удаляет существующего пользователя персонала, базовый `StaffService.deleteStaffMember()` запускает дополнительную очистку приглашений, которая удаляет из центральной таблицы `user_invite` по электронной почте. В предложении email нет предиката tenantId.

Любое ожидающее приглашение в любом клиенте, который использует общий адрес электронной почты удаленного сотрудника, будет удалено. TENANT_ADMIN арендатора A, который удаляет запись о сотруднике с адресом электронной почты `victim[@]example[.]com`, также удаляет ожидающее приглашение для `victim[@]example[.]com` в арендаторе B, даже если они не имеют никакого отношения к арендатору B. Удаление на стороне пользователя имеет правильную область действия (`eq(user.id, StaffId), eq(user.tenantId, tenantId)`), и Путь удаления только для ожидающих приглашения (когда `staffId` сам по себе является идентификатором приглашения) также относится к области клиента. Ошибка заключается, в частности, в очистке приглашения, которая запускается как побочный эффект удаления существующего сотрудника.

Версия 1.0.6 исправляет проблему.

Показать оригинальное описание (EN)

OpenReception's appointment booking software provides an end-to-end encrypted appointment booking platform. Prior to version 1.0.6, when a TENANT_ADMIN deletes an existing staff user, the underlying `StaffService.deleteStaffMember()` runs an additional invite cleanup that deletes from the central `user_invite` table by email. The `email` clause has no `tenantId` predicate. Any pending invite in any tenant that shares the deleted staff's email is removed. A TENANT_ADMIN of tenant A who deletes a staff record with email `victim[@]example[.]com` also deletes the pending invite for `victim[@]example[.]com` in tenant B, even though they have no relationship to tenant B. The user-side delete is correctly scoped (`eq(user.id, staffId), eq(user.tenantId, tenantId)`), and the pending-invite-only delete path (when `staffId` is itself an invite ID) is also tenant-scoped. The bug is specifically in the invite cleanup that runs as a side effect of deleting an existing staff user. Version 1.0.6 patches the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

open-reception:appointment-booking-software