Ad

CVE-2026-84805

MEDIUM CVSS 4.0: 5,3 EPSS 0.21%
Обновлено 2 сентября 2026
Kimai
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 2.63.0
Устранено в версии 2.63.0
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Kimai
Публичный эксплойт Нет

В версиях Kimai от 2.61.0 до 2.63.0 не удается отключить настройки рабочего контракта только для администратора для пользователей с низкими привилегиями в конечной точке PATCH /api/users/{id}/preferences. Хотя веб-интерфейс закрывает эти поля трудового договора за разрешением администратора Contract_other_profile, WorkContractPreferenceSubscriber (представленный в версии 2.61.0) регистрирует предпочтения как включенные без проверки разрешений, поэтому аутентифицированный обычный пользователь может использовать API для изменения своих собственных данных рабочего контракта, доступных только администратору. Проблема исправлена ​​в версии 2.63.0 путем применения той же проверки разрешений к конечной точке API.

Показать оригинальное описание (EN)

Kimai versions from 2.61.0 before 2.63.0 fail to disable admin-only work-contract preferences for low-privilege users in the PATCH /api/users/{id}/preferences endpoint. Although the web interface gates these employment-contract fields behind the contract_other_profile admin permission, the WorkContractPreferenceSubscriber (introduced in 2.61.0) registers the preferences as enabled without a permission check, so an authenticated regular user can use the API to modify their own admin-only work-contract data. The issue is fixed in 2.63.0 by applying the same permission check to the API endpoint.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0