Ad

CVE-2026-73249

HIGH CVSS 3.1: 7,5 EPSS 0.25%
Обновлено 12 августа 2026
Kovidgoyal
Параметр Значение
CVSS 7,5 (HIGH)
Устранено в версии 9.12.0
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Kovidgoyal
Публичный эксплойт Нет

caliber — менеджер электронных книг. До версии 9.12.0 конечная точка сервера контента Caliber POST /book-update-annotations/{library_id}/{book_id}/{fmt} в src/ICALe/srv/books.py опускает require_db_write=True, в результате чего Router.dispatch() пропускает ctx.check_for_write_access() до того, как update_annotations() передает JSON, контролируемый злоумышленником, в db.merge_annotations_for_book(), который позволяет пользователю только для чтения или анонимному пользователю в неаутентифицированном развертывании сохранять несанкционированные изменения аннотаций книг. Эта проблема исправлена ​​в версии 9.12.0.

Показать оригинальное описание (EN)

calibre is an e-book manager. Prior to 9.12.0, the calibre Content Server endpoint POST /book-update-annotations/{library_id}/{book_id}/{fmt} in src/calibre/srv/books.py omits needs_db_write=True, causing Router.dispatch() to skip ctx.check_for_write_access() before update_annotations() passes attacker-controlled JSON to db.merge_annotations_for_book(), which allows a readonly user or an anonymous user on an unauthenticated deployment to persist unauthorized book annotation changes. This issue is fixed in version 9.12.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

kovidgoyal:calibre