Ad

CVE-2026-55489

MEDIUM CVSS 3.1: 4,9 EPSS 0.19%
Обновлено 21 августа 2026
Bigbluebutton
Параметр Значение
CVSS 4,9 (MEDIUM)
Устранено в версии 3.0.29
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик Bigbluebutton
Публичный эксплойт Нет

BigBlueButton — это виртуальный класс с открытым исходным кодом. До версии 3.0.29 докладчики BigBlueButton могли отправлять идентификатор презентации через /api/graphql, который идентифицировал презентацию, принадлежащую другому собранию. akka-bbb-apps/src/main/scala/org/bigbluebutton/core/apps/presentationpod/RemovePresentationPubMsgHdlr.scala не проверил идентификатор собрания презентации перед удалением, что позволило докладчику, который знал этот идентификатор, удалить презентацию другого собрания и нарушить ее доступность. Эта проблема исправлена ​​в версии 3.0.29.

Показать оригинальное описание (EN)

BigBlueButton is an open-source virtual classroom. Prior to 3.0.29, BigBlueButton presenters could submit a presentationId through /api/graphql that identified a presentation belonging to another meeting. akka-bbb-apps/src/main/scala/org/bigbluebutton/core/apps/presentationpod/RemovePresentationPubMsgHdlr.scala did not verify the presentation's meeting identifier before deletion, allowing a presenter who knew the identifier to delete another meeting's presentation and disrupt its availability. This issue is fixed in version 3.0.29.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1