Ad

CVE-2026-68527

MEDIUM CVSS 4.0: 5,9
Обновлено 10 сентября 2026
PHP
Параметр Значение
CVSS 5,9 (MEDIUM)
Уязвимые версии 8.3.0 — 9.5.2
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик PHP
Публичный эксплойт Нет

Конкретные версии CMS с 8.3.0 по 9.5.2 уязвимы для обхода авторизации в диалоговом окне редактирования событий календаря (concrete/controllers/dialog/event/edit.php). Диалоговое окно проверило разрешения по идентификатору календаря, указанному в запросе, а не по календарю, которому принадлежит целевое событие. Пользователь с разрешением «Добавить событие» в одном календаре может читать и перезаписывать события в календарях, к которым у него нет доступа, а также может удалять исходное локальное возникновение события.

Для публикации внедренной версии в действующем календаре, которая понижает уровень ранее утвержденной версии, дополнительно требовались права актера на рабочий процесс Approv_calendar_event или рабочий процесс автоматического утверждения. Команда безопасности Concrete CMS присвоила ему рейтинг 5,9 с вектором CVSS 4.0 CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:L/VI:H/VA:L/SC:N/SI:N/SA:N. Спасибо Уинстону Крукеру за репортаж.

Показать оригинальное описание (EN)

Concrete CMS versions 8.3.0 through 9.5.2 are vulnerable to an authorization bypass in the Calendar event edit dialog (concrete/controllers/dialog/event/edit.php). The dialog checked permissions against the calendar identifier supplied in the request rather than the calendar owning the targeted event occurrence. A user with the "Add Event" permission on a single calendar could read and overwrite events on calendars they were not permitted to access, and could delete an event's original local occurrence. Publishing the injected version to the live calendar, which demotes the previously approved version, additionally required the actor's approve_calendar_event workflow rights or an auto-approving workflow. The Concrete CMS Security Team gave this a rank of 5.9 with CVSS 4.0 vector CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:L/VI:H/VA:L/SC:N/SI:N/SA:N. Thanks Winston Crooker for reporting.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0