Ad

CVE-2026-64665

HIGH CVSS 3.1: 8,1 EPSS 0.31%
Обновлено 7 августа 2026
Laravel
Параметр Значение
CVSS 8,1 (HIGH)
Тип уязвимости CWE-290, CWE-287 (Неправильная аутентификация)
Поставщик Laravel
Публичный эксплойт Нет

Statamic — это система управления контентом (CMS) на базе Laravel и Git. До версий 5.74.1 и 6.24.0, когда вход в систему OAuth был включен с помощью поставщика, который не гарантирует проверенные адреса электронной почты, злоумышленник, не прошедший проверку подлинности, мог войти в систему как существующий пользователь, потенциально включая суперадминистратора, не зная пароля этого пользователя, поскольку приложение сопоставляло идентификаторы OAuth с учетными записями только по адресу электронной почты. Для эксплуатации требуется, чтобы OAuth был явно включен для такого провайдера.

Эта проблема исправлена ​​в версиях 5.74.1 и 6.24.0.

Показать оригинальное описание (EN)

Statamic is a Laravel and Git powered content management system (CMS). Prior to 5.74.1 and 6.24.0, when OAuth login was enabled with a provider that does not guarantee verified email addresses, an unauthenticated attacker could sign in as an existing user, potentially including a super admin, without knowing that user's password, because the application matched OAuth identities to accounts by email address alone. Exploitation requires OAuth to be explicitly enabled with such a provider. This issue is fixed in versions 5.74.1 and 6.24.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1