Ad

CVE-2026-74894

CRITICAL CVSS 4.0: 9,3 EPSS 0.37%
Обновлено 1 сентября 2026
Jahlives
Параметр Значение
CVSS 9,3 (CRITICAL)
Уязвимые версии до 1.4.0
Устранено в версии 1.4.0
Тип уязвимости CWE-287 (Неправильная аутентификация)
Поставщик Jahlives
Публичный эксплойт Нет

openssl_encrypt до версии 1.4.0 содержит уязвимость обхода аутентификации в функцииverify_api_token, которая принимает любую непустую строку токена носителя без проверки. Злоумышленники могут загружать произвольные открытые ключи, перечислять все ключи и отзывать ключи, принадлежащие любому пользователю, предоставляя любой токен носителя в заголовке авторизации.

Показать оригинальное описание (EN)

openssl_encrypt before 1.4.0 contains an authentication bypass vulnerability in the verify_api_token function that accepts any non-empty Bearer token string without validation. Attackers can upload arbitrary public keys, enumerate all keys, and revoke keys belonging to any user by providing any Bearer token in the Authorization header.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Jahlives Openssl_Encrypt
cpe:2.3:a:jahlives:openssl_encrypt:*:*:*:*:*:python:*:*
1.4.0