Ad

CVE-2026-77637

LOW CVSS 3.1: 3,8 EPSS 0.33%
Обновлено 22 сентября 2026
Cloudreve
Параметр Значение
CVSS 3,8 (LOW)
Устранено в версии 4.18.0
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Cloudreve
Публичный эксплойт Нет

Cloudreve is a self-hosted file management and sharing system. Prior to 4.18.0, tool.GET("wopi") and tool.POST("mail") in routers/router.go inherit ScopeAdminRead but omit the RequiredScopes(types.ScopeAdminWrite) middleware applied to neighboring state-changing admin tool routes. An OAuth application or API key limited to Admin.Read can therefore probe configured WOPI service endpoints and send arbitrary test email through the server SMTP configuration, exceeding the token's intended read-only authorization boundary.

This issue is fixed in version 4.18.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

cloudreve:cloudreve