Ad

CVE-2026-73061

CRITICAL CVSS 4.0: 9,3 EPSS 0.30%
Обновлено 31 августа 2026
Scriban
Параметр Значение
CVSS 9,3 (CRITICAL)
Уязвимые версии до 7.2.2
Тип уязвимости CWE-284 (Неправильный контроль доступа)
Поставщик Scriban
Публичный эксплойт Нет

Scriban до версии 7.2.2 содержит уязвимость обхода модификатора доступа в TypedObjectAccessor, которая позволяет коду шаблона записывать свойства объекта CLR без проверок видимости установщика. Злоумышленники могут изменять свойства с помощью частных, внутренних или только инициализирующих установщиков, а также выполнять массовое присвоение общедоступных свойств, безвозвратно изменяя действующие объекты хоста после рендеринга шаблона.

Показать оригинальное описание (EN)

Scriban before 7.2.2 contains an access-modifier bypass vulnerability in TypedObjectAccessor that allows template code to write CLR object properties without setter-visibility checks. Attackers can modify properties with private, internal, or init-only setters, and perform mass assignment on public-setter properties, permanently altering live host objects after template rendering.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты

scriban:scriban

Связанные уязвимости