Ad

CVE-2026-68535

MEDIUM CVSS 4.0: 5,1 EPSS 0.21%
Обновлено 24 сентября 2026
Concretecms
Параметр Значение
CVSS 5,1 (MEDIUM)
Уязвимые версии 9.2.0 — 9.5.3
Устранено в версии 9.5.3
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Concretecms
Публичный эксплойт Нет

Конечная точка создания блока Concrete CMS Area API в версиях с 9.2.0 по 9.5.2 не вызывала метод validate() контроллера типа блока для отправленных данных, который для блоков, ссылающихся на файлы, таких как Hero_image и Gallery, является местом, где указанный файл авторизуется в соответствии с видимостью файлового менеджера пользователя. В результате аутентифицированный пользователь, обладающий областью добавления блока, может сохранить и вызвать отображение страницы ссылки на файл, который в противном случае политика авторизации файлового менеджера отклонила бы, раскрывая URL-адрес этого файла и предварительный просмотр редактору и посетителям затронутой страницы. В общедоступном хранилище файлов URL-адрес и миниатюра отображаются напрямую; в частном хранилище раскрытие ограничивается URL-адресом загрузки с проверкой разрешений.

Команда безопасности Concrete CMS присвоила этой уязвимости оценку CVSS v4.0 5,1 с вектором CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:L/VA:L/SC:N/SI:N/SA:N. Спасибо riodrwn за отчет.

Показать оригинальное описание (EN)

Concrete CMS Area API's block-create endpoint in versions 9.2.0 to 9.5.2 did not invoke the block type controller's validate() method on submitted data, which, for file-referencing blocks such as hero_image and gallery, is where the referenced file is authorized against the user's file-manager visibility. As a result, an authenticated user holding the block-add scope could store, and cause the page to render, a reference to a file that the file-manager authorization policy would otherwise reject, disclosing that file's URL and preview to the editor and to visitors of the affected page. Under public file storage, the URL and thumbnail are exposed directly; under private storage, the disclosure is limited by the permission-checked download URL. The Concrete CMS security team gave this vulnerability a CVSS v4.0 score of 5.1 with vector CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:L/VA:L/SC:N/SI:N/SA:N. Thanks riodrwn for reporting.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Concretecms Concrete_Cms
cpe:2.3:a:concretecms:concrete_cms:*:*:*:*:*:*:*:*
9.2.0 9.5.3