Ad

CVE-2026-85981

MEDIUM CVSS 3.1: 6,7 EPSS 0.18%
Обновлено 10 сентября 2026
Auth0
Параметр Значение
CVSS 6,7 (MEDIUM)
Тип уязвимости CWE-306 (Отсутствие аутентификации)
Поставщик Auth0
Публичный эксплойт Нет

Административная панель соединителя Auth0 AD/LDAP (версии 6.5.0 и более ранних версий) прослушивает локальный интерфейс обратной связи, не требуя аутентификации. Это позволяет локальному пользователю или процессу с низким уровнем привилегий в хост-системе получать доступ к конечным точкам управления панели без учетных данных. Через эти конечные точки локальный пользователь может читать сведения о конфигурации, включая учетные данные учетной записи службы Active Directory в виде открытого текста, и изменять параметры соединителя.

Показать оригинальное описание (EN)

The administrative panel of the Auth0 AD/LDAP Connector (versions 6.5.0 and earlier) listens on the local loopback interface without requiring authentication. This allows a local, low-privileged user or process on the host system to access the panel's management endpoints without credentials. Through these endpoints, a local user can read configuration details, including plaintext Active Directory service account credentials, and modify connector settings.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1