Ad

CVE-2026-80201

LOW CVSS 4.0: 2,0 EPSS 0.20%
Обновлено 31 августа 2026
Kimai
Параметр Значение
CVSS 2,0 (LOW)
Уязвимые версии до 2.53.0
Устранено в версии 2.53.0
Тип уязвимости CWE-94 (Внедрение кода)
Поставщик Kimai
Публичный эксплойт Нет

Кимай до версии 2.53.0 не может блокировать конфиденциальные методы пользователя в песочнице шаблона счета-фактуры Twig, что позволяет администраторам вызывать методы getApiToken() и getPlainApiToken(). Злоумышленники с разрешениями на создание шаблонов могут встраивать вызовы этих методов в шаблоны счетов для утечки хешированных токенов API в отображаемых выходных данных счетов.

Показать оригинальное описание (EN)

Kimai before 2.53.0 fails to block sensitive User methods in the Twig invoice template sandbox, allowing admins to call getApiToken() and getPlainApiToken() methods. Attackers with template creation permissions can embed these method calls in invoice templates to leak hashed API tokens in rendered invoice output.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Kimai Kimai
cpe:2.3:a:kimai:kimai:*:*:*:*:*:*:*:*
2.53.0