Ad

CVE-2026-85390

HIGH CVSS 4.0: 7,1 EPSS 0.27%
Обновлено 10 сентября 2026
Checkmate
Параметр Значение
CVSS 7,1 (HIGH)
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Checkmate
Публичный эксплойт Нет

В версиях от Checkmate до 3.11.0 отсутствует промежуточное программное обеспечение защиты роли isAllowed в маршрутах окна обслуживания, уведомления и удаления проверки, что позволяет пользователям с доступом только для чтения выполнять административные действия. Злоумышленники с сеансами роли пользователя могут создавать произвольные окна обслуживания, чтобы отключить оповещения, изменять каналы уведомлений и удалять историю проверок монитора, чтобы стереть доказательства инцидента.

Показать оригинальное описание (EN)

Checkmate through 3.11.0 omits the isAllowed role guard middleware on maintenance-window, notification, and check-deletion routes, allowing read-only users to perform administrative actions. Attackers with user-role sessions can create arbitrary maintenance windows to silence alerts, modify notification channels, and delete monitor check history to erase incident evidence.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0