Ad

CVE-2026-81905

MEDIUM CVSS 4.0: 6,3 EPSS 0.21%
Обновлено 11 сентября 2026
Concrete
Параметр Значение
CVSS 6,3 (MEDIUM)
Тип уязвимости CWE-863 (Неправильная авторизация), CWE-640
Поставщик Concrete
Публичный эксплойт Нет

Конкретная CMS ниже 9.5.3 хранит хеши проверки пользователей для различных целей (проверка электронной почты/регистрации, сброс пароля и постоянный вход в систему) в одной таблице со столбцом типа, но путь погашения разрешает хеш только по значению и не проверяет его тип. В результате хеш, выданный для одной цели, может быть использован для другой: долгоживущий регистрационный хэш (сроком действия 60 дней) может быть отправлен в конечную точку смены пароля, чтобы установить новый пароль в целевой учетной записи, а хеш для сброса пароля может быть отправлен в конечную точку проверки электронной почты для активации учетной записи. Эксплуатация требует, чтобы злоумышленник сначала получил действительный хеш-код через отдельный канал (например, перехват электронной почты, раскрытие журнала или SSRF для внутренней ретрансляции почты), поэтому уязвимость усиливает воздействие любого раскрытия хеша, а не создает отдельную точку входа.

Команда безопасности Concrete CMS присвоила этой уязвимости оценку CVSS v4.0 6,3 с вектором CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N. Спасибо Йонатану Дрори из Tenzai за репортаж.

Показать оригинальное описание (EN)

Concrete CMS below 9.5.3 stores user validation hashes for multiple purposes (email/registration validation, password reset, and persistent login) in a single table with a type column, but the redemption path resolves a hash by value alone and does not verify its type. As a result, a hash issued for one purpose can be redeemed for another: a long-lived registration hash (60-day expiry) can be submitted to the password-change endpoint to set a new password on the target account, and a password-reset hash can be submitted to the email-validation endpoint to activate an account. Exploitation requires the attacker to first obtain a valid hash through a separate channel (for example email interception, log exposure, or SSRF against an internal mail relay), so the flaw amplifies the impact of any hash disclosure rather than creating a standalone entry point. The Concrete CMS security team gave this vulnerability a CVSS v4.0 score of 6.3 with vector CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N. Thanks Yonatan Drori from Tenzai for reporting.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

concrete cms:concrete cms