Ad

CVE-2026-72830

CRITICAL CVSS 4.0: 9,3
Обновлено 14 августа 2026
Grav
Параметр Значение
CVSS 9,3 (CRITICAL)
Уязвимые версии до 1.0.13
Устранено в версии 1.0.13
Тип уязвимости CWE-269 (Неправильное управление привилегиями)
Поставщик Grav
Публичный эксплойт Нет

Версии плагина Grav API до 1.0.13 не обеспечивают соблюдение ограничений области действия ключей API в шлюзах суперобласти ConfigController, что позволяет ключам с областью действия записывать конфигурацию планировщика. Злоумышленники с ограниченным ключом api.config.write могут вводить произвольные команды в Scheduler.custom_jobs, которые выполняются через процесс Symfony для удаленного выполнения кода.

Показать оригинальное описание (EN)

Grav API plugin versions before 1.0.13 fail to enforce API key scope caps in ConfigController super-scope gates, allowing scoped keys to write scheduler configuration. Attackers with a scoped api.config.write key can inject arbitrary commands into scheduler.custom_jobs that execute via Symfony Process for remote code execution.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Getgrav Grav
cpe:2.3:a:getgrav:grav:*:*:*:*:*:*:*:*
1.0.13