Ad

CVE-2026-49992

MEDIUM CVSS 4.0: 6,3 EPSS 0.16%
Обновлено 12 сентября 2026
Bind
Параметр Значение
CVSS 6,3 (MEDIUM)
Уязвимые версии до 2.58.0
Тип уязвимости CWE-352 (Подделка межсайтовых запросов (CSRF))
Поставщик Bind
Публичный эксплойт Нет

Kimai — приложение для отслеживания времени с открытым исходным кодом. Версии до 2.58.0 содержат проблемы с подделкой аутентифицированных межсайтовых запросов в ярлыках создания групп по умолчанию для проектов, клиентов и действий. Эти конечные точки предоставляются через маршруты GET и напрямую создают или повторно используют команду, добавляют текущего пользователя в качестве руководителя группы и привязывают целевой объект к этой команде.

В результате злоумышленник может обманным путем заставить вошедшего в систему пользователя с необходимыми разрешениями посетить вредоносную страницу и вызвать несанкционированные изменения в отношениях между командой, руководителем группы и привязкой объектов. Это реальная проблема модификации структуры авторизации, а не безобидный ярлык пользовательского интерфейса. Версия 2.58.0 исправляет проблему.

Показать оригинальное описание (EN)

Kimai is an open-source time tracking application. Versions prior to 2.58.0 contain authenticated cross-site request forgery issues in their default team creation shortcuts for projects, customers, and activities. These endpoints are exposed through `GET` routes and directly create or reuse a `Team`, add the current user as teamlead, and bind the target object to that team. As a result, an attacker can trick a logged-in user with the required permissions into visiting a malicious page and cause unauthorized changes to team, teamlead, and object-binding relationships. This is a real authorization-structure modification issue rather than a harmless UI shortcut. Version 2.58.0 patches the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0