Ad

CVE-2026-84479

CRITICAL CVSS 4.0: 9,3 EPSS 0.32%
Обновлено 8 сентября 2026
WWBN
Параметр Значение
CVSS 9,3 (CRITICAL)
Тип уязвимости CWE-290
Поставщик WWBN
Публичный эксплойт Нет

WWBN AVideo (текущий e01e41ecc и более ранние версии) делает три элемента управления безопасностью во время входа в систему зависимыми исключительно от предоставленного клиентом заголовка User-Agent. Проверки isAVideoEncoder()/isAVideoMobileApp() сопоставляют HTTP_USER_AGENT с жестко закодированным литералом ("AVideoEncoder"/"AVideoMobileApp") без проверки IP или общего секрета. Злоумышленник, который предоставляет действительные учетные данные и устанавливает User-Agent: AVideoEncoder, обходит двухфакторную аутентификацию, пропускает эскалацию капчи методом перебора и избегает записи в историю аудита входа в систему или устройства.

На момент публикации патч не доступен.

Показать оригинальное описание (EN)

WWBN AVideo (current e01e41ecc and earlier) makes three login-time security controls depend solely on the client-supplied User-Agent header. The isAVideoEncoder()/isAVideoMobileApp() checks match HTTP_USER_AGENT against a hardcoded literal ("AVideoEncoder"/"AVideoMobileApp") with no IP check or shared secret. An attacker who submits valid credentials and sets User-Agent: AVideoEncoder bypasses two-factor authentication, skips brute-force captcha escalation, and avoids being recorded in the login/device audit history. No patch is available at the time of publication.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)