Ad

CVE-2026-81913

MEDIUM CVSS 4.0: 5,3 EPSS 0.52%
Обновлено 11 сентября 2026
Concrete
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии 9.5.0 — 9.5.2
Тип уязвимости CWE-601 (Открытое перенаправление)
Поставщик Concrete
Публичный эксплойт Нет

Конкретные версии CMS с 9.5.0 по 9.5.2 уязвимы для Open Redirect через параметр rcURL. Злоумышленник может создать единственную ссылку в собственном домене сайта, которая отправляет пользователя на произвольный внешний сайт сразу после аутентификации, что облегчает фишинг и кражу учетных данных. Такая же обработка присутствует и в процессе регистрации, предоставляя вторую точку входа на сайты с включенной регистрацией.

Конкретные версии CMS до 9.5.0 не включают параметр rcURL или этот список разрешений и не затрагиваются. Команда безопасности Concrete CMS присвоила этой уязвимости оценку CVSS v4.0 5,3 с вектором CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N. Спасибо Михал М. за репортаж.

Показать оригинальное описание (EN)

Concrete CMS versions 9.5.0 through 9.5.2 are vulnerable to Open Redirect via the rcURL parameter. An attacker can craft a single link on the site's own domain that sends a user to an arbitrary external site immediately after authentication, facilitating phishing and credential theft. The same handling is present in the registration flow, giving a second entry point on sites with registration enabled. Concrete CMS versions prior to 9.5.0 do not include the rcURL parameter or this allowlist and are not affected. The Concrete CMS security team gave this vulnerability a CVSS v4.0 score of 5.3 with vector CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N. Thanks Michal M. for reporting.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0