Ad

CVE-2026-84715

HIGH CVSS 4.0: 8,7 EPSS 0.32%
Обновлено 10 сентября 2026
Mythicalltd
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 1.3.7.10
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Mythicalltd
Публичный эксплойт Нет

Версии FeatherPanel до 1.3.7.10 не проверяют разрешения в обработчике SubuserController updateSubuser, что позволяет прошедшим проверку подлинности субпользователям изменять свои собственные записи разрешений. Субпользователь с минимальными разрешениями может отправить специально созданный запрос, чтобы предоставить себе полный контроль над сервером, обеспечивая несанкционированный доступ к конфиденциальным данным, резервным копиям и конфигурации сервера.

Показать оригинальное описание (EN)

FeatherPanel versions before 1.3.7.10 fail to validate permissions in the SubuserController updateSubuser handler, allowing authenticated subusers to modify their own permission records. A subuser with minimal permissions can send a crafted request to grant themselves full server control, enabling unauthorized access to sensitive data, backups, and server configuration.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты

mythicalltd:featherpanel

Связанные уязвимости