Ad

CVE-2026-85978

CRITICAL CVSS 4.0: 10,0 EPSS 0.88%
Обновлено 9 сентября 2026
Perforce
Параметр Значение
CVSS 10,0 (CRITICAL)
Тип уязвимости CWE-41, CWE-863 (Неправильная авторизация), CWE-94 (Внедрение кода)
Поставщик Perforce
Публичный эксплойт Нет

В консоли диспетчера политик платформы Akana API существует уязвимость, связанная с удаленным выполнением кода без аутентификации. Несоответствие нормализации пути между фильтром аутентификации и диспетчером сервлетов позволяет созданному запросу обойти аутентификацию и достичь конечной точки, которая оценивает код сценария, предоставленный злоумышленником, без изолированной программной среды, что приводит к выполнению произвольного кода. Эксплуатация не требует аутентификации или взаимодействия с пользователем.

Показать оригинальное описание (EN)

An unauthenticated remote code execution vulnerability exists in the Policy Manager console of Akana API Platform. A path normalization discrepancy between the authentication filter and the servlet dispatcher allows a crafted request to bypass authentication and reach an endpoint that evaluates attacker-supplied script code without sandboxing, resulting in arbitrary code execution. Exploitation requires no authentication or user interaction.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты

perforce:akana

Связанные уязвимости