Ad

CVE-2026-81906

MEDIUM CVSS 4.0: 6,3 EPSS 0.34%
Обновлено 11 сентября 2026
Concrete
Параметр Значение
CVSS 6,3 (MEDIUM)
Уязвимые версии до 9.5.3
Тип уязвимости CWE-288 (Обход аутентификации)
Поставщик Concrete
Публичный эксплойт Нет

Конкретный путь входа обратного вызова CMS OAuth до версии 9.5.3 не проверял, была ли учетная запись активной или подтверждена по электронной почте перед установлением сеанса. Деактивированный или непроверенный пользователь с существующей привязкой OAuth может завершить аутентификацию и получить полностью аутентифицированный сеанс для ответа обратного вызова с записью входа в систему и отправкой событий входа. Команда безопасности Concrete CMS присвоила этой уязвимости оценку CVSS v4.0 6,3 с вектором CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N.

Спасибо Йонатану Дрори из Tenzai за репортаж.

Показать оригинальное описание (EN)

Concrete CMS OAuth callback login path prior to version 9.5.3 did not check whether an account was active or email-validated before establishing a session. A deactivated or unvalidated user with an existing OAuth binding could complete authentication and receive a session that was fully authenticated for the callback response, with the login recorded and login events dispatched. The Concrete CMS security team gave this vulnerability a CVSS v4.0 score of 6.3 with vector CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N. Thanks Yonatan Drori from Tenzai for reporting.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

concrete cms:concrete cms