Ad

CVE-2026-71204

MEDIUM CVSS 3.1: 6,2 EPSS 0.19%
Обновлено 10 августа 2026
changedetection
Параметр Значение
CVSS 6,2 (MEDIUM)
Тип уязвимости CWE-284 (Неправильный контроль доступа)
Поставщик changedetection
Публичный эксплойт Нет

Обработчик сохранения /settings Changetection.io создает словарь обновления из form.data['application'] и слепо объединяет его с сохраненными настройками приложения с помощью .update(). Поскольку WTForms представляет неотмеченный флажок как False, а не как «неизменный», и только поле «пароль» предназначено для решения этой проблемы, POST в /settings, в котором отсутствует поле api_access_token_enabled (например, минимальный скриптовый запрос), автоматически отключает принудительное применение ключа API для всего REST API, предоставляя полный список наблюдения, историю и конфигурацию для неаутентифицированных запросов.

Показать оригинальное описание (EN)

changedetection.io's /settings save handler builds an update dict from form.data['application'] and blind-merges it into the stored application settings via .update.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1