Ad

CVE-2026-85290

MEDIUM CVSS 3.1: 5,3 EPSS 0.24%
Обновлено 29 сентября 2026
Invoiceplane
Параметр Значение
CVSS 5,3 (MEDIUM)
Устранено в версии 1.7.2
Тип уязвимости CWE-117
Поставщик Invoiceplane
Публичный эксплойт Нет

InvoicePlane is a self-hosted open source application for managing invoices, clients, and payments. Prior to 1.7.2, InvoicePlane's Cron::recur() method writes an invalid cron key from the URL path directly to the application log without neutralizing CRLF characters. An unauthenticated requester can place forged log lines into the audit trail by supplying a crafted cron_key value.

The injected entries can corrupt forensic records and interfere with log-based monitoring. This issue is fixed in version 1.7.2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты

invoiceplane:invoiceplane