Ad

CVE-2026-55652

CRITICAL CVSS 3.1: 9,8 EPSS 0.36%
Обновлено 17 июля 2026
Wekan
Параметр Значение
CVSS 9,8 (CRITICAL)
Устранено в версии 9.46
Тип уязвимости CWE-290, CWE-287 (Неправильная аутентификация)
Поставщик Wekan
Публичный эксплойт Нет

Wekan — это канбан с открытым исходным кодом, созданный с помощью Meteor. До версии 9.46 вход в заголовок с помощью HEADER_LOGIN_TRUSTED_IPS использовал getRequestIp() в server/lib/headerLoginAuth.js, чтобы доверять предоставленному клиентом заголовку X-Forwarded-For перед реальным адресом сокета, что позволяло неаутентифицированному злоумышленнику отправить HEADER_LOGIN_ID для любого имени пользователя и получить сеанс метеора_login_token, в том числе для администратора. Эта проблема исправлена ​​в версии 9.46.

Показать оригинальное описание (EN)

Wekan is open source kanban built with Meteor. Prior to 9.46, header-login with HEADER_LOGIN_TRUSTED_IPS uses getRequestIp() in server/lib/headerLoginAuth.js to trust the client-supplied X-Forwarded-For header before the real socket address, allowing an unauthenticated attacker to send HEADER_LOGIN_ID for any username and receive a meteor_login_token session, including for admin. This issue is fixed in version 9.46.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1