Ad

CVE-2026-81916

MEDIUM CVSS 4.0: 5,1 EPSS 0.28%
Обновлено 11 сентября 2026
Express
Параметр Значение
CVSS 5,1 (MEDIUM)
Уязвимые версии до 9.5.3
Тип уязвимости CWE-862 (Отсутствие авторизации), CWE-639 (Обход авторизации)
Поставщик Express
Публичный эксплойт Нет

Concrete CMS до версии 9.5.3 оценивала проверку авторизации для отправки экспресс-записи по объекту опубликованной формы, а не по объекту, идентифицированному маршрутом информационной панели. В результате пользователь, которому разрешено добавлять записи в один объект Express, мог создавать записи в другом объекте Express за пределами своей области полномочий, потенциально загрязняя защищенные наборы данных, запуская рабочие процессы или внедряя контент в административные процессы. Маршрут отправки информационной панели разрешил мутировавшую сущность из идентификатора маршрута, контролируемого злоумышленником, в то время как проверка разрешений подтвердила сущность независимо опубликованной формы, и отправка продолжилась, поскольку эти две сущности никогда не сравнивались.

Команда безопасности Concrete CMS присвоила этой уязвимости оценку CVSS v4.0 5,1 с вектором CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N. Спасибо Йонатану Дрори из Tenzai за репортаж.

Показать оригинальное описание (EN)

Concrete CMS before 9.5.3 evaluated the authorization check for an Express entry submission against the entity of the posted form rather than the entity identified by the dashboard route. As a result, a user permitted to add entries to one Express object could create entries in a different Express object outside their authorization scope, potentially polluting protected datasets, triggering workflows, or injecting content into administrative processes. The dashboard submit route resolved the mutated entity from the attacker-controlled route ID while the permission check validated the independently posted form's entity, and the submission proceeded because the two entities were never compared. The Concrete CMS security team gave this vulnerability a CVSS v4.0 score of 5.1 with vector CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N. Thanks Yonatan Drori from Tenzai for reporting.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0