Ad

CVE-2026-64635

MEDIUM CVSS 3.1: 5,3 EPSS 0.19%
Обновлено 3 сентября 2026
Veeam
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-640
Поставщик Veeam
Публичный эксплойт Нет

Неправильная обработка параметра returnUrl в функции «Забыли пароль» консоли Veeam Service Provider позволяет неаутентифицированному злоумышленнику контролировать домен сгенерированной ссылки для сброса пароля. Когда целевой пользователь щелкает ссылку, полученную по электронной почте, код сброса передается на хост, контролируемый злоумышленником, что позволяет злоумышленнику захватить учетную запись.

Показать оригинальное описание (EN)

Improper handling of the returnUrl parameter in the Forgot Password function of Veeam Service Provider Console allows an unauthenticated attacker to control the domain of the generated password reset link. When the targeted user clicks the link delivered by email, the reset code is transmitted to an attacker-controlled host, allowing the attacker to take over the account.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты

veeam:service provider console