Ad

CVE-2026-72688

HIGH CVSS 3.1: 7,5 EPSS 0.50%
Обновлено 26 августа 2026
Opensignlabs
Параметр Значение
CVSS 7,5 (HIGH)
Тип уязвимости CWE-306 (Отсутствие аутентификации)
Поставщик Opensignlabs
Публичный эксплойт Нет

Отсутствующая уязвимость аутентификации в OpenSignLabs opensignserver до 2.37.0 позволяет неаутентифицированному удаленному злоумышленнику читать произвольные сохраненные документы через облачную функцию fileupload Parse. Функция создает токены доступа к файлу, подписанные MASTER_KEY, для любого URL-адреса, предоставленного вызывающим объектом, без выполнения какой-либо проверки сеанса, разрушая единственный контроль доступа, защищающий сохраненные файлы контракта.

Показать оригинальное описание (EN)

A missing authentication vulnerability in OpenSignLabs opensignserver through 2.37.0 allows an unauthenticated remote attacker to read arbitrary stored documents via the fileupload Parse cloud function. The function mints MASTER_KEY-signed file access tokens for any caller-supplied URL without performing any session check, defeating the only access control protecting stored contract files.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

opensignlabs:opensignserver