Ad

CVE-2026-73293

HIGH CVSS 3.1: 8,8 EPSS 0.40%
Обновлено 12 августа 2026
Semaphore
Параметр Значение
CVSS 8,8 (HIGH)
Тип уязвимости CWE-269 (Неправильное управление привилегиями)
Поставщик Semaphore
Публичный эксплойт Нет

Semaphore UI — это веб-интерфейс для управления инструментами DevOps. До версии 2.18.19 и с 2.19.0-alpha3 до 2.19.5-beta5 ProjectMiddleware и GetProjectOrGlobalRoleBySlug позволяют менеджеру проекта использовать POST /api/project/{id}/roles для создания настраиваемой роли менеджера с битовой маской разрешений 15, переопределяя встроенные разрешения менеджера и предоставляя CanUpdateProject и Возможности владельца CanManageProjectUsers. Эта проблема исправлена ​​в версиях 2.18.19 и 2.19.5-beta5.

Показать оригинальное описание (EN)

Semaphore UI is a web interface for managing DevOps tools. Prior to 2.18.19 and from 2.19.0-alpha3 until 2.19.5-beta5, ProjectMiddleware and GetProjectOrGlobalRoleBySlug allow a project manager to use POST /api/project/{id}/roles to create a custom manager role with permission bitmask 15, overriding the built-in manager permissions and granting CanUpdateProject and CanManageProjectUsers owner capabilities. This issue is fixed in versions 2.18.19 and 2.19.5-beta5.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1