Ad

CVE-2026-73292

HIGH CVSS 3.1: 8,3 EPSS 0.19%
Обновлено 13 августа 2026
Semaphore
Параметр Значение
CVSS 8,3 (HIGH)
Устранено в версии 2.18.21
Тип уязвимости CWE-352 (Подделка межсайтовых запросов (CSRF)), CWE-620
Поставщик Semaphore
Публичный эксплойт Нет

Semaphore UI — это веб-интерфейс для управления инструментами DevOps. До версии 2.18.21 конечная точка /api/users/{id}/password принимала межсайтовый запрос с использованием файла cookie сеанса семафора аутентифицированного пользователя без защиты CSRF или подтверждения текущего пароля, что позволяло неаутентифицированному злоумышленнику изменить пароль администратора или другого пользователя после взаимодействия с пользователем. Эта проблема исправлена ​​в версии 2.18.21.

Показать оригинальное описание (EN)

Semaphore UI is a web interface for managing DevOps tools. Prior to 2.18.21, the /api/users/{id}/password endpoint accepts a cross-site request using the authenticated user's semaphore session cookie without CSRF protection or current-password confirmation, allowing an unauthenticated attacker to change an administrator's or another user's password after user interaction. This issue is fixed in version 2.18.21.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1