Ad

CVE-2026-56783

HIGH CVSS 4.0: 7,1 EPSS 0.46%
Обновлено 15 июля 2026
Parseable
Параметр Значение
CVSS 7,1 (HIGH)
Уязвимые версии до 2.9.2
Тип уязвимости CWE-522 (Недостаточно защищённые учётные данные)
Поставщик Parseable
Публичный эксплойт Нет

Parseable до версии 2.9.2 содержит уязвимость раскрытия информации в конечных точках API-цели уведомлений, которая возвращает токены веб-перехватчика и учетные данные базовой аутентификации в открытом виде из-за закомментированной функции секретной маскировки. Любой прошедший проверку подлинности пользователь с действием GetAlert, включая роли читателя с низким уровнем привилегий, может восстановить учетные данные и URL-адреса внутренних конечных точек для всех настроенных целей уведомлений, запросив GET /api/v1/targets или связанные конечные точки.

Показать оригинальное описание (EN)

Parseable before 2.9.2 contains an information disclosure vulnerability in the notification-target API endpoints that returns webhook tokens and basic-auth credentials in cleartext due to commented-out secret-masking functionality. Any authenticated user with the GetAlert action, including low-privilege reader roles, can recover credentials and internal endpoint URLs for all configured notification targets by querying GET /api/v1/targets or related endpoints.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Связанные уязвимости