Ad

CVE-2026-51956

HIGH CVSS 3.1: 8,1 EPSS 0.23%
Обновлено 2 сентября 2026
N/A
Параметр Значение
CVSS 8,1 (HIGH)
Тип уязвимости CWE-284 (Неправильный контроль доступа)
Поставщик N/A
Публичный эксплойт Нет

Уязвимость авторизации на уровне сломанного объекта существует в Grashjs Atlas CMMS до версии 1.6.0. Прошедший проверку подлинности пользователь одного арендатора может читать и изменять запись компании другого арендатора, изменяя только числовой идентификатор в конечной точке /company/{id}. Приложение не применяет проверки владения на уровне клиента при доступе к объектам компании или их обновлении, обеспечивая перекрестный доступ и изменение данных профиля компании.

Показать оригинальное описание (EN)

A Broken Object Level Authorization vulnerability exists in Grashjs Atlas CMMS prior to v1.6.0. An authenticated user from one tenant can read and modify another tenant's company record by changing only the numeric ID in the /company/{id} endpoint. The application does not enforce tenant-level ownership checks when accessing or updating company objects, allowing cross-tenant access and modification of company profile data.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

n/a:n/a