Ad

CVE-2026-65688

CRITICAL CVSS 4.0: 9,3 EPSS 0.59%
Обновлено 24 июля 2026
Bold Reports
Параметр Значение
CVSS 9,3 (CRITICAL)
Уязвимые версии до 14.1.12
Тип уязвимости CWE-22 (Обход пути)
Поставщик Bold Reports
Публичный эксплойт Нет

Автономный конструктор отчетов Bold Reports до версии 14.1.12 содержит недостающую уязвимость проверки пути к файлу в функции обработки шрифтов, которая позволяет неаутентифицированным злоумышленникам читать произвольные файлы из файловой системы сервера путем предоставления специально созданного запроса. Злоумышленники могут использовать эту слабость обхода пути для раскрытия конфиденциальных файлов сервера, включая учетные данные аутентификации, обеспечивая полный несанкционированный доступ к приложению. Уязвимость характерна для модуля DataHub, который был представлен в Bold Reports 6.3.

Таким образом, версии до 6.3 не затрагиваются.

Показать оригинальное описание (EN)

Bold Reports Standalone Report Designer before 14.1.12 contains a missing filepath validation vulnerability in its font processing feature that allows unauthenticated attackers to read arbitrary files from the server filesystem by supplying a crafted request. Attackers can exploit this path traversal weakness to disclose sensitive server files, including authentication credentials, enabling full unauthorized access to the application. The vulnerability is specific to the DataHub module, which was introduced in Bold Reports 6.3. Therefore, versions prior to 6.3 are not affected.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)