Ad

CVE-2026-58080

HIGH CVSS 4.0: 8,8 EPSS 0.27%
Обновлено 5 августа 2026
In Eclipse
Параметр Значение
CVSS 8,8 (HIGH)
Уязвимые версии 1.0.0 — 1.1.5
Устранено в версии 1.1.5
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик In Eclipse
Публичный эксплойт Нет

В версиях Eclipse Milo с 1.0.0 по 1.1.4 OpcUaServerConfig.copy() не может сохранить настроенный RoleMapper. На серверах, которые полагаются на разрешения ролей и создают текущую конфигурацию через `copy()`, сеансы не получают идентификаторы ролей, а контроллер доступа по умолчанию пропускает проверки разрешений ролей, позволяя анонимному клиенту, где анонимным сеансам разрешено читать метаданные разрешений роли, вызывать защищенные методы или удалять защищенные узлы.

Показать оригинальное описание (EN)

In Eclipse Milo versions 1.0.0 through 1.1.4, `OpcUaServerConfig.copy()` fails to preserve a configured `RoleMapper`. On servers that rely on role permissions and construct the running configuration through `copy()`, sessions receive no role IDs and the default access controller skips role-permission checks, allowing an anonymous client where anonymous sessions are permitted to read role-permission metadata, invoke protected methods, or delete protected nodes.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Eclipse Milo
cpe:2.3:a:eclipse:milo:*:*:*:*:*:*:*:*
1.0.0 1.1.5