Ad

CVE-2026-69119

HIGH CVSS 4.0: 7,2 EPSS 0.32%
Обновлено 11 августа 2026
GitHub
Параметр Значение
CVSS 7,2 (HIGH)
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик GitHub
Публичный эксплойт Нет

Taubyte Tau v1.1.10 содержит уязвимость отсутствия авторизации в службе Services/Auth HTTP, которая позволяет любому прошедшему проверку подлинности пользователю читать или безвозвратно удалять проект другого арендатора, предоставляя произвольный идентификатор проекта конечным точкам GET и DELETE /projects/{id}. Промежуточное программное обеспечение GitHubTokenHTTPAuth проверяет только то, что вызывающая сторона представляет действительный токен GitHub OAuth, не проверяя право собственности или права доступа к целевому проекту, что позволяет злоумышленникам с любым действительным токеном GitHub вызывать простые операции KV-хранилища, такие как project.Fetch и project.Delete для любого идентификатора проекта, чтобы добиться межклиентского захвата проекта.

Показать оригинальное описание (EN)

Taubyte Tau v1.1.10 contains a missing authorization vulnerability in the services/auth HTTP service that allows any authenticated user to read or permanently delete another tenant's project by supplying an arbitrary project ID to the GET and DELETE /projects/{id} endpoints. The GitHubTokenHTTPAuth middleware only validates that a caller presents a valid GitHub OAuth token without verifying ownership or access rights to the target project, enabling attackers with any valid GitHub token to invoke bare KV-store operations such as projects.Fetch and project.Delete against any project ID to achieve cross-tenant project takeover.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0