Ad

CVE-2026-71251

MEDIUM CVSS 3.1: 6,5 EPSS 0.20%
Обновлено 10 августа 2026
Akaunting
Параметр Значение
CVSS 6,5 (MEDIUM)
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик Akaunting
Публичный эксплойт Нет

Общий маршрут загрузки Akaunting (app/Http/Controllers/Common/Uploads.php::download(), доступный по адресу uploads/{id}/download только за общим промежуточным программным обеспечением аутентификации) извлекает запрошенную медиа-запись по идентификатору без проверки того, что она принадлежит собственной компании запрашивающего клиента портала, что позволяет любому прошедшему проверку подлинности клиенту портала загружать загруженные файлы любой другой компании, угадывая или перечисляя идентификаторы мультимедиа. Исправлено в коммите 80ef6d3 (12 июля 2026 г.), в котором добавлена ​​явная проверка владения, сравнивающая родительскую запись contact_id носителя с собственным контактом запрашивающего пользователя.

Показать оригинальное описание (EN)

Akaunting's shared download route (app/Http/Controllers/Common/Uploads.php::download, reachable at uploads/{id}/download behind only generic auth middleware) fetched the requested Media record by ID with no verification that it belonged to the requesting portal customer's own company, allowing any authenticated portal customer to download any other company's uploaded files by guessing or enumerating media IDs.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

akaunting:akaunting