Ad

CVE-2026-74791

CRITICAL CVSS 4.0: 9,2 EPSS 0.27%
Обновлено 31 августа 2026
Scriban
Параметр Значение
CVSS 9,2 (CRITICAL)
Уязвимые версии до 7.0.0
Тип уязвимости CWE-226
Поставщик Scriban
Публичный эксплойт Нет

Scriban до версии 7.0.0 не может очистить словарь CachedTemplates при вызове TemplateContext.Reset(), что позволяет кэшированным шаблонам сохраняться в повторно используемых контекстах. Злоумышленники могут использовать зависящие от запроса реализации ITemplateLoader для доступа к ранее авторизованному содержимому шаблона из более ранних рендерингов без повторного запуска TemplateLoader.Load().

Показать оригинальное описание (EN)

Scriban before 7.0.0 fails to clear the CachedTemplates dictionary when TemplateContext.Reset() is called, allowing cached templates to persist across reused contexts. Attackers can exploit request-dependent ITemplateLoader implementations to access previously authorized template content from earlier renders without triggering TemplateLoader.Load() again.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты

scriban:scriban

Связанные уязвимости