Ad

CVE-2026-72689

HIGH CVSS 3.1: 7,5 EPSS 0.32%
Обновлено 26 августа 2026
Opensignlabs
Параметр Значение
CVSS 7,5 (HIGH)
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик Opensignlabs
Публичный эксплойт Нет

Нарушенная уязвимость авторизации на уровне объекта в OpenSignLabs opensignserver до 2.37.0 позволяет неаутентифицированному удаленному злоумышленнику читать полные записи контракта через облачную функцию getDocument Parse. Функция извлекает документы с помощью useMasterKey, минуя объектный ACL, и возвращает полные записи, включая PII отправителя и подписывающего лица, а также предварительно подписанный URL-адрес загрузки документа всякий раз, когда флаг IsEnableOTP документа не установлен, что является конфигурацией по умолчанию.

Показать оригинальное описание (EN)

A broken object-level authorization vulnerability in OpenSignLabs opensignserver through 2.37.0 allows an unauthenticated remote attacker to read complete contract records via the getDocument Parse cloud function. The function fetches documents using useMasterKey, bypassing the object ACL, and returns full records including sender and signer PII and a pre-signed document download URL whenever the document's IsEnableOTP flag is unset, which is the default configuration.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

opensignlabs:opensignserver