Ad

CVE-2026-84808

MEDIUM CVSS 4.0: 5,3 EPSS 0.18%
Обновлено 2 сентября 2026
Kimai
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 2.65.0
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Kimai
Публичный эксплойт Нет

Версии Kimai до 2.65.0 содержат уязвимость обхода авторизации в конечной точке сбора расписаний REST API, которая не позволяет обеспечить контроль доступа группы действий. Пользователи с разрешением view_other_timesheet могут составлять расписания с использованием действий, ограниченных группами, к которым они не принадлежат, минуя запланированную изоляцию данных.

Показать оригинальное описание (EN)

Kimai versions before 2.65.0 contain an authorization bypass vulnerability in the REST API timesheet collection endpoint that fails to enforce activity-team access controls. Users with view_other_timesheet permission can list timesheets using activities restricted to teams they do not belong to, bypassing intended data isolation.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0