Ad

CVE-2026-78552

MEDIUM CVSS 3.1: 6,0 EPSS 0.33%
Обновлено 9 сентября 2026
Nginx
Параметр Значение
CVSS 6,0 (MEDIUM)
Тип уязвимости CWE-693
Поставщик Nginx
Публичный эксплойт Нет

Шлюз доступа Okta не применяет ограничения директивы Lua к полю пользовательской конфигурации на уровне приложения. Поле интерполируется непосредственно в блок сервера nginx без проверки, что приводит к выполнению внедренных директив.

Показать оригинальное описание (EN)

The Okta Access Gateway does not apply its Lua directive restriction to the application-level custom configuration field. The field is interpolated directly into the nginx server block without inspection, resulting in execution of injected directives.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1

Тип уязвимости (CWE)