Ad

CVE-2026-67610

HIGH CVSS 4.0: 8,6 EPSS 0.33%
Обновлено 3 августа 2026
OpenEMR
Параметр Значение
CVSS 8,6 (HIGH)
Тип уязвимости CWE-306 (Отсутствие аутентификации)
Поставщик OpenEMR
Публичный эксплойт Нет

OpenEMR до 8.2.0 содержит уязвимость неправильной аутентификации в конечной точке динамической регистрации клиента OAuth2, которая позволяет неаутентифицированным злоумышленникам регистрировать вредоносный клиент с областями FHIR системного уровня, предоставляя самостоятельно сгенерированную пару ключей RSA через поле jwks. Как только администратор одобрит зарегистрированного клиента, злоумышленники могут использовать грант client_credentials с самозаверяющим утверждением JWT для получения токенов доступа, предоставляющих доступ для чтения ко всем ресурсам FHIR для всех пациентов в системе.

Показать оригинальное описание (EN)

OpenEMR through 8.2.0 contains an improper authentication vulnerability in the OAuth2 dynamic client registration endpoint that allows unauthenticated attackers to register a malicious client with system-level FHIR scopes by supplying a self-generated RSA keypair via the jwks field. Once an administrator approves the registered client, attackers can use the client_credentials grant with a self-signed JWT assertion to obtain access tokens granting read access to all FHIR resources across all patients in the system.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0