Ad

CVE-2026-49464

HIGH CVSS 3.1: 8,1 EPSS 0.35%
Обновлено 30 сентября 2026
NL
Параметр Значение
CVSS 8,1 (HIGH)
Уязвимые версии 1.5.0 — 3.0.0
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик NL
Публичный эксплойт Нет

Серверные библиотеки NL Portal предоставляют серверные компоненты для правительственных порталов Нидерландов, которые взаимодействуют с жителями, клиентами, поставщиками и партнерскими организациями. Пакету `nl.nl-portal:taak` версий 1.5.0–3.0.0 не удается подтвердить право собственности при обработке мутации `submitTaakV2` GraphQL, что позволяет аутентифицированному пользователю, который знает или угадывает идентификатор задачи другого пользователя, прочитать данные своей формы, перезаписать отправленные данные и пометить задачу как выполненную. Версия 3.0.1 содержит патч.

В качестве обходного пути заблокируйте мутацию submitTaakV2 на шлюзе API или ограничьте конечную точку /graphql доверенными сетями.

Показать оригинальное описание (EN)

NL Portal Backend Libraries provide backend components for Dutch government portals that interact with residents, customers, suppliers, and partner organizations. The `nl.nl-portal:taak` package from version 1.5.0 through 3.0.0 fails to verify ownership when processing the `submitTaakV2` GraphQL mutation, allowing an authenticated user who knows or guesses another user’s task ID to read its form data, overwrite its submitted data, and mark the task as completed. Version 3.0.1 contains a patch. As a workaround, block the `submitTaakV2` mutation at the API gateway or restrict the `/graphql` endpoint to trusted networks

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1