Ad

CVE-2026-71862

HIGH CVSS 3.1: 7,5 EPSS 0.35%
Обновлено 22 августа 2026
Checkmate
Параметр Значение
CVSS 7,5 (HIGH)
Устранено в версии 3.9.2
Тип уязвимости CWE-522 (Недостаточно защищённые учётные данные), CWE-200 (Раскрытие информации)
Поставщик Checkmate
Публичный эксплойт Нет

Checkmate — это автономный инструмент с открытым исходным кодом, предназначенный для отслеживания и мониторинга серверного оборудования, времени безотказной работы, времени отклика и инцидентов в режиме реального времени с красивой визуализацией. В версиях с 3.3.0 по 3.9.2 включение глобального параметра showURL приводит к тому, что неаутентифицированная конечная точка GET /api/v1/status-page/:url возвращает полные объекты монитора из server/src/controllers/statusPageController.ts. Ответ включает секретное поле, используемое HttpProvider.ts в качестве учетных данных авторизации HTTP, хотя BaseStatusPage.tsx не отображает это значение, что позволяет посетителям извлекать учетные данные из ответа JSON и использовать их для отслеживаемых служб.

Эта проблема исправлена ​​в версии 3.9.2.

Показать оригинальное описание (EN)

Checkmate is an open-source, self-hosted tool designed to track and monitor server hardware, uptime, response times, and incidents in real-time with beautiful visualizations. From 3.3.0 until 3.9.2, enabling the global showURL setting causes the unauthenticated GET /api/v1/status-page/:url endpoint to return complete monitor objects from server/src/controllers/statusPageController.ts. The response includes the secret field used by HttpProvider.ts as an HTTP Authorization credential, even though BaseStatusPage.tsx does not display that value, allowing visitors to extract credentials from the JSON response and use them against monitored services. This issue is fixed in version 3.9.2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

bluewave-labs:checkmate