Ad

CVE-2026-55228

HIGH CVSS 3.1: 8,1
Обновлено 27 августа 2026
Weblate
Параметр Значение
CVSS 8,1 (HIGH)
Уязвимые версии до 2026.7
Устранено в версии 2026.7
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик Weblate
Публичный эксплойт Нет

Weblate — это веб-платформа непрерывной локализации, используемая для управления переводами программного обеспечения. В версиях до 2026.7 REST API не обеспечивал должным образом область действия групп на уровне проекта и рабочей области, что позволяло пользователю отправлять недопустимые конфигурации команды через API. Назначая проекты команде с помощью этих непроверенных запросов, пользователь может предоставить доступ к проектам, на просмотр или управление которым у него нет прав.

Это может привести к раскрытию частных проектов и разрешить операции перевода, репозитория и управления проектами за пределами предполагаемой области разрешений пользователя. Эта проблема исправлена ​​в версии 2026.7.

Показать оригинальное описание (EN)

Weblate is a web-based continuous localization platform used to manage software translations. In versions prior to 2026.7, the REST API did not properly enforce the scope of project- and workspace-scoped teams, allowing a user to submit invalid team configurations through the API. By assigning projects to a team via these unvalidated requests, a user could grant access to projects they were not authorized to see or manage. This could expose private projects and permit translation, repository, and project-management operations outside the user's intended permission scope. This issue is fixed in version 2026.7.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1