Ad

CVE-2026-82258

MEDIUM CVSS 4.0: 5,9 EPSS 0.15%
Обновлено 31 августа 2026
Svelte
Параметр Значение
CVSS 5,9 (MEDIUM)
Уязвимые версии 2.38.0 — 2.60.1
Устранено в версии 2.60.1
Тип уязвимости CWE-362 (Состояние гонки)
Поставщик Svelte
Публичный эксплойт Нет

Версии SvelteKit от 2.38.0 до 2.60.1 содержат условие гонки в query.batch, которое позволяет одновременным запросам от разных пользователей объединяться в одном контексте запроса. Злоумышленники могут использовать определенные временные условия для доступа к конфиденциальным данным из одновременных запросов других пользователей.

Показать оригинальное описание (EN)

SvelteKit versions from 2.38.0 before 2.60.1 contain a race condition in query.batch that allows concurrent requests from different users to merge under a single request context. Attackers can exploit specific timing conditions to access sensitive data from other users' concurrent requests.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Svelte Kit
cpe:2.3:a:svelte:kit:*:*:*:*:*:*:*:*
2.38.0 2.60.1
Svelte Sveltekit
cpe:2.3:a:svelte:sveltekit:*:*:*:*:*:node.js:*:*
2.38.0 2.60.1