Ad

CVE-2026-61460

HIGH CVSS 4.0: 8,7 EPSS 0.28%
Обновлено 10 июля 2026
Krayin
Параметр Значение
CVSS 8,7 (HIGH)
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик Krayin
Публичный эксплойт Нет

Krayin CRM до версии 2.2.3 содержит небезопасную уязвимость прямой ссылки на объект в LeadController, PersonController, OrganizationController, QuoteController и ActivityController, которая позволяет прошедшим проверку подлинности пользователям редактировать, обновлять или удалять записи, принадлежащие другим пользователям. Злоумышленники могут изменять записи CRM и переназначать владельца, используя отсутствующую проверку владения на уровне записи в методах редактирования, обновления и уничтожения.

Показать оригинальное описание (EN)

Krayin CRM through 2.2.3 contains an insecure direct object reference vulnerability in LeadController, PersonController, OrganizationController, QuoteController, and ActivityController that allows authenticated users to edit, update, or delete records owned by other users. Attackers can modify CRM records and reassign ownership by exploiting missing record-level ownership validation in edit, update, and destroy methods.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Связанные уязвимости