Ad

CVE-2026-73221

MEDIUM CVSS 4.0: 5,3 EPSS 0.25%
Обновлено 11 августа 2026
Cvat
Параметр Значение
CVSS 5,3 (MEDIUM)
Устранено в версии 2.72.0
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Cvat
Публичный эксплойт Нет

CVAT — это интерактивный инструмент аннотирования видео и изображений с открытым исходным кодом для компьютерного зрения. С версий 2.17.0 до 2.72.0 пользователь с рабочей ролью может использовать прогнозируемые идентификаторы запросов на основе задач с конечными точками получения и уничтожения лямбда-запросов для просмотра автоматических запросов аннотаций для задач или заданий, к которым пользователь не имеет доступа, и отмены запросов, инициированных другими пользователями. Эта проблема исправлена ​​в версии 2.72.0.

Показать оригинальное описание (EN)

CVAT is an open source interactive video and image annotation tool for computer vision. From 2.17.0 until 2.72.0, a user with the Worker role can use predictable task-based request IDs with the lambda request retrieve and destroy endpoints to view automatic annotation requests for tasks or jobs the user cannot access and cancel requests initiated by other users. This issue is fixed in version 2.72.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

cvat-ai:cvat