Ad

CVE-2026-64677

MEDIUM CVSS 4.0: 5,9 EPSS 0.76%
Обновлено 8 августа 2026
Anki
Параметр Значение
CVSS 5,9 (MEDIUM)
Устранено в версии 25.09.3
Тип уязвимости CWE-22 (Обход пути)
Поставщик Anki
Публичный эксплойт Нет

Anki — программа для создания и просмотра карточек. До версии 25.09.3 конечные точки на локальном HTTP-сервере Anki не ограничивали должным образом запрошенные носители и встроенные пути к данным, позволяя сценариям, обслуживаемым из общих колод, или вредоносным веб-сайтам в сочетании с обходом проверки происхождения, читать локальные файлы посредством обхода каталога. Эта проблема исправлена ​​в версии 25.09.3.

Показать оригинальное описание (EN)

Anki is a program for creating and reviewing flashcards. Prior to 25.09.3, endpoints in Anki's local HTTP server do not adequately constrain requested media and built-in data paths, allowing scripts served from shared decks, or malicious websites combined with an origin-check bypass, to read local files through directory traversal. This issue is fixed in version 25.09.3.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты

ankitects:anki

Связанные уязвимости