Ad

CVE-2026-84485

HIGH CVSS 4.0: 8,7 EPSS 0.35%
Обновлено 2 сентября 2026
Apitable
Параметр Значение
CVSS 8,7 (HIGH)
Тип уязвимости CWE-306 (Отсутствие аутентификации)
Поставщик Apitable
Публичный эксплойт Нет

APITable до версии 1.13.0-beta.1 предоставляет внутреннюю конечную точку loadOrSearch организации без аутентификации, позволяя неаутентифицированным злоумышленникам получать имена участников, адреса электронной почты и иерархию команды. Злоумышленники могут запросить конечную точку с идентификаторами пространства, полученными из общих ссылок или общедоступных шаблонов, чтобы перечислить полный каталог участников любого рабочего пространства.

Показать оригинальное описание (EN)

APITable through 1.13.0-beta.1 exposes the internal organization loadOrSearch endpoint without authentication, allowing unauthenticated attackers to retrieve member names, email addresses, and team hierarchy. Attackers can query the endpoint with space identifiers obtained from shared links or public templates to enumerate the complete member directory of any workspace.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

apitable:apitable