Ad

CVE-2026-58266

MEDIUM CVSS 3.1: 6,5 EPSS 0.17%
Обновлено 8 июля 2026
Anki
Параметр Значение
CVSS 6,5 (MEDIUM)
Устранено в версии 25.09.4
Тип уязвимости CWE-346 (Ошибка проверки источника)
Поставщик Anki
Публичный эксплойт Нет

Anki — программа для создания и просмотра карточек. До версии 25.09.4 страницы Anki, основанные на веб-просмотре, взаимодействуют с серверной частью Rust с помощью внутреннего API-интерфейса localhost, а пользовательские сценарии, включенные через iframe в редакторе, могут получить доступ к этому API, несмотря на защиту, предназначенную для блокировки сценариев рецензента и редактора. Вредоносный импортированный пакет карт со встроенным iframe может использовать открытые методы API, такие как getImageForOcclusion, для чтения произвольных файлов, доступных для процесса Anki, и их распространения по сети.

Эта проблема исправлена ​​в версии 25.09.4.

Показать оригинальное описание (EN)

Anki is a program for creating and reviewing flashcards. Prior to 25.09.4, Anki's webview-based pages communicate with the Rust backend using an internal localhost API, and user scripts included via iframes in the editor can access this API despite protections intended to block reviewer and editor scripts. A malicious imported card package with an embedded iframe can use exposed API methods such as getImageForOcclusion to read arbitrary files accessible to the Anki process and exfiltrate them over the network. This issue is fixed in version 25.09.4.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Связанные уязвимости