Ad

CVE-2026-65696

MEDIUM CVSS 4.0: 5,3 EPSS 0.16%
Обновлено 23 июля 2026
Overseerr
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик Overseerr
Публичный эксплойт Нет

В версиях Overseerr до 1.35.0 предусмотрен обход авторизации посредством уязвимости управляемого пользователем ключа в API принудительной подписки, которая позволяет прошедшим проверку подлинности пользователям просматривать, читать и удалять принудительные подписки любых других пользователей, указав произвольный идентификатор пользователя в параметрах пути. Злоумышленники могут использовать отсутствие проверки владения в затронутых обработчиках для доступа к записям целевых пользователей без фильтра filteredFields, что приведет к утечке конфиденциальных данных, включая адреса электронной почты и значения plexId.

Показать оригинальное описание (EN)

Overseerr through 1.35.0 contains an authorization bypass through user-controlled key vulnerability in the push subscription API that allows authenticated users to list, read, and delete any other user's push subscriptions by supplying an arbitrary userId in the path parameters. Attackers can exploit the missing ownership check in the affected handlers to access target user records without the filteredFields filter, leaking sensitive data including email addresses and plexId values.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0