Ad

CVE-2026-49463

MEDIUM CVSS 3.1: 6,5 EPSS 0.32%
Обновлено 11 сентября 2026
Nl-Portal
Параметр Значение
CVSS 6,5 (MEDIUM)
Уязвимые версии 1.5.0 — 3.0.0
Тип уязвимости CWE-200 (Раскрытие информации), CWE-285 (Некорректная авторизация)
Поставщик Nl-Portal
Публичный эксплойт Нет

Серверные библиотеки NL Portal предоставляют серверные компоненты для правительственных порталов Нидерландов, которые взаимодействуют с жителями, клиентами, поставщиками и партнерскими организациями. Пакет `nl.nl-portal:documenten-api` до версии 3.0.0 и пакет `nl.nl-portal:besluiten` от версий 1.5.0 до 3.0.0 не имеют авторизации для каждого пользователя в преобразователях GraphQL, что позволяет аутентифицированному пользователю получить доступ к содержимому документов других пользователей, решениям, контрольным журналам и вложениям решений. Версия 3.0.1 содержит патч.

В качестве обходного пути заблокируйте затронутые операции GraphQL с содержимым документа и решениями на шлюзе API или полностью заблокируйте их типы GraphQL.

Показать оригинальное описание (EN)

NL Portal Backend Libraries provide backend components for Dutch government portals that interact with residents, customers, suppliers, and partner organizations. The `nl.nl-portal:documenten-api` package through version 3.0.0 and the `nl.nl-portal:besluiten` package from version 1.5.0 through 3.0.0 lack per-user authorization in GraphQL resolvers, allowing an authenticated user to access other users’ document contents, decisions, audit trails, and decision attachments. Version 3.0.1 contains a patch. As a workaround, block the affected document-content and decision-related GraphQL operations at the API gateway or block their GraphQL types entirely.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

nl-portal:nl.nl-portal:besluiten nl-portal:nl.nl-portal:documenten-api

Связанные уязвимости