Ad

CVE-2026-49865

MEDIUM CVSS 4.0: 5,3 EPSS 0.35%
Обновлено 23 сентября 2026
Kimai
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 2.58.0
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Kimai
Публичный эксплойт Нет

Kimai — приложение для отслеживания времени с открытым исходным кодом. Версии до 2.58.0 содержат уязвимость подделки запросов на стороне сервера в рабочем процессе предварительного просмотра и создания PDF-файлов счетов. Если злоумышленник может контролировать содержимое Markdown, которое позже преобразуется в PDF-файл счета-фактуры, например «Customer.invoiceText», серверный механизм обработки PDF-файлов будет получать URL-адреса удаленных изображений, встроенные в синтаксис изображений Markdown.

Это позволяет серверу приложений выдавать исходящие запросы к контролируемым злоумышленником или внутренним целям во время рендеринга PDF. Это поведение можно использовать для проверки внутренней сети, проверки доступности на стороне сервера и потенциально последующей эксплуатации в зависимости от среды развертывания и доступных внутренних служб. Версия 2.58.0 исправляет проблему.

Показать оригинальное описание (EN)

Kimai is an open-source time tracking application. Versions prior to 2.58.0 contain a server-side request forgery vulnerability in their invoice PDF preview and generation workflow. If an attacker can control Markdown content that is later rendered into an invoice PDF, such as `Customer.invoiceText`, the server-side PDF renderer will fetch remote image URLs embedded in Markdown image syntax. This allows the application server to issue outbound requests to attacker-controlled or internal targets during PDF rendering. The behavior can be used for internal network probing, server-side reachability checks, and potentially follow-on exploitation depending on deployment environment and accessible internal services. Version 2.58.0 patches the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0