Ad

CVE-2026-72692

HIGH CVSS 3.1: 7,5 EPSS 0.27%
Обновлено 26 августа 2026
Opensignlabs
Параметр Значение
CVSS 7,5 (HIGH)
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Opensignlabs
Публичный эксплойт Нет

Уязвимость отсутствия авторизации в OpenSignLabs opensignserver до версии 2.37.0 позволяет неаутентифицированному удаленному злоумышленнику необратимо отклонять любой находящийся в процессе документ и подделать атрибуцию отклонения произвольному пользователю с помощью облачной функции Decleddoc Parse. Функция записывает IsDeclined, DeclineReason и указатель DeclineBy, предоставленный вызывающей стороной, без проверки личности вызывающей стороны, что позволяет завершить рабочий процесс и фальсифицировать доказательную запись для любого доступного документа.

Показать оригинальное описание (EN)

A missing authorization vulnerability in OpenSignLabs opensignserver through 2.37.0 allows an unauthenticated remote attacker to irreversibly decline any in-flight document and forge the decline attribution to an arbitrary user via the declinedoc Parse cloud function. The function writes IsDeclined, DeclineReason, and a caller-supplied DeclineBy pointer without verifying the caller's identity, enabling workflow termination and evidentiary record falsification against any accessible document.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

opensignlabs:opensignserver