Ad

CVE-2026-81912

MEDIUM CVSS 4.0: 5,7 EPSS 0.16%
Обновлено 11 сентября 2026
Concrete
Параметр Значение
CVSS 5,7 (MEDIUM)
Уязвимые версии до 9.5.3
Тип уязвимости CWE-352 (Подделка межсайтовых запросов (CSRF))
Поставщик Concrete
Публичный эксплойт Нет

Конкретные CMS до версии 9.5.3 уязвимы к подделке межсайтовых запросов с помощью функции перемещения нескольких групп. Конечная точка Dashboard/users/groups/bulkupdate/confirm() переместила выбранные узлы дерева групп без проверки токена действия, поэтому перемещение группы с изменением состояния может быть обработано для аутентифицированного пользователя, который не инициировал его. Поскольку перемещение группы под новым родительским элементом приводит к тому, что члены этой группы наследуют разрешения родительского элемента, фальсифицированное перемещение может изменить действующую авторизацию.

Команда безопасности Concrete CMS присвоила этой уязвимости оценку CVSS v4.0 5,7 с вектором CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:P/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N. Спасибо riodrwn за отчет.

Показать оригинальное описание (EN)

Concrete CMS before 9.5.3 is vulnerable to Cross-Site Request Forgery in the Move Multiple Groups feature. The dashboard/users/groups/bulkupdate/confirm() endpoint moved the selected group tree nodes without validating an action token, so a state-changing group move could be processed for an authenticated user who did not initiate it. Because relocating a group under a new parent causes that group's members to inherit the parent's permissions, a forged move can change effective authorization. The Concrete CMS security team gave this vulnerability a CVSS v4.0 score of 5.7 with vector CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:P/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N. Thanks riodrwn for reporting.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0