Ad

CVE-2026-72741

HIGH CVSS 4.0: 8,6 EPSS 0.19%
Обновлено 18 августа 2026
Rainbond
Параметр Значение
CVSS 8,6 (HIGH)
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик Rainbond
Публичный эксплойт Нет

В Rainbond до 6.9.7 содержится уязвимость контроля доступа в функции CheckToken, которая позволяет злоумышленникам, прошедшим проверку подлинности, получить доступ к неавторизованным корпоративным ресурсам путем подстановки имени клиента другого предприятия в URL-путях. Злоумышленники могут использовать любой действительный токен API, чтобы обойти проверку идентификатора предприятия и получить доступ или изменить службы, плагины, переменные среды и сертификаты другого предприятия.

Показать оригинальное описание (EN)

Rainbond through 6.9.7 contains a broken access control vulnerability in the CheckToken function that allows authenticated attackers to access unauthorized enterprise resources by substituting another enterprise's tenant name in URL paths. Attackers can use any valid API token to bypass enterprise ID verification and access or modify another enterprise's services, plugins, environment variables, and certificates.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0