Ad

CVE-2026-72820

MEDIUM CVSS 4.0: 6,9
Обновлено 14 августа 2026
Grav
Параметр Значение
CVSS 6,9 (MEDIUM)
Уязвимые версии 2.0.11 — 2.0.13
Устранено в версии 2.0.13
Тип уязвимости CWE-22 (Обход пути)
Поставщик Grav
Публичный эксплойт Нет

Версии Grav до 2.0.13 не могут должным образом проверить корневые пути резервного профиля, что позволяет злоумышленникам архивировать каталоги за пределами GRAV_ROOT, если они не находятся в жестко запрограммированном списке запретов. Злоумышленники, имеющие доступ к редактору профилей, могут настраивать профили резервного копирования с путями обхода, чтобы предоставлять доступ к конфиденциальным файлам из таких мест, как /opt, /mnt или /srv.

Показать оригинальное описание (EN)

Grav versions before 2.0.13 fail to properly validate backup profile root paths, allowing attackers to archive directories outside GRAV_ROOT when not in the hard-coded deny-list. Attackers with profile editor access can configure backup profiles with traversal paths to expose sensitive files from locations like /opt, /mnt, or /srv.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Getgrav Grav
cpe:2.3:a:getgrav:grav:*:*:*:*:*:*:*:*
2.0.11 2.0.13