Ad

CVE-2026-49436

HIGH CVSS 3.1: 7,3 EPSS 0.26%
Обновлено 21 августа 2026
Linkace
Параметр Значение
CVSS 7,3 (HIGH)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Linkace
Публичный эксплойт Нет

LinkAce — это автономный архив для сбора ссылок на веб-сайты. До версии 2.5.7 конечная точка API массовых ссылок (POST /api/v2/bulk/links) принимала URL-адреса без какой-либо проверки формата, что позволяло аутентифицированному пользователю сохранять URI `javascript:`. Сохраненный URI позже дословно отображается как href в шаблонах Blade, и щелчок по нему запускает произвольный JavaScript в браузере жертвы, извлекая файлы cookie и токены сеанса.

Версия 2.5.7 устраняет проблему.

Показать оригинальное описание (EN)

LinkAce is a self-hosted archive to collect website links. Prior to version 2.5.7, the Bulk Link API endpoint (`POST /api/v2/bulk/links`) accepts URLs without any format validation, allowing an authenticated user to store a `javascript:` URI. The stored URI is later rendered verbatim as an `href` in Blade templates, and clicking it executes arbitrary JavaScript in the victim's browser — exfiltrating cookies and session tokens. Version 2.5.7 fixes the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1