Ad

CVE-2026-69117

HIGH CVSS 4.0: 7,1 EPSS 0.25%
Обновлено 13 августа 2026
Django
Параметр Значение
CVSS 7,1 (HIGH)
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик Django
Публичный эксплойт Нет

NetBox 4.5.8 содержит уязвимость внедрения ORM, которая позволяет аутентифицированным злоумышленникам, в том числе имеющим токены API, доступные только для чтения, внедрять произвольные выражения поиска Django ORM во вложенные ссылки на объекты, предоставляя созданные ключи словаря JSON в запросах POST, PUT или PATCH к любой конечной точке REST API. Злоумышленники могут использовать неограниченный набор запросов, используемый WritableNestedSerializer, для выполнения слепого логического извлечения данных значений конфиденциальных полей и обхода разрешений на уровне объекта для всех модулей приложения, включая dcim, ipam, аренду, виртуализацию, схемы и дополнительные функции.

Показать оригинальное описание (EN)

NetBox 4.5.8 contains an ORM injection vulnerability that allows authenticated attackers, including those with read-only API tokens, to inject arbitrary Django ORM lookup expressions into nested object references by supplying crafted JSON dictionary keys in POST, PUT, or PATCH requests to any REST API endpoint. Attackers can exploit the unrestricted queryset used by WritableNestedSerializer to perform boolean-based blind data extraction of sensitive field values and bypass object-level permissions across all application modules including dcim, ipam, tenancy, virtualization, circuits, and extras.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0