Ad

CVE-2026-86175

HIGH CVSS 4.0: 7,1 EPSS 0.26%
Обновлено 8 сентября 2026
Netbox
Параметр Значение
CVSS 7,1 (HIGH)
Уязвимые версии до 4.7.0
Тип уязвимости CWE-522 (Недостаточно защищённые учётные данные)
Поставщик Netbox
Публичный эксплойт Нет

NetBox до 4.7.0 не может редактировать конфиденциальные учетные данные серверной части источника данных в ответах API REST и GraphQL. Аутентифицированные пользователи с разрешением только на просмотр могут получать пароли и секретные ключи в виде открытого текста для серверных частей Git и Amazon S3 через конечные точки API, получая несанкционированный доступ к внешним репозиториям и сегментам хранилища.

Показать оригинальное описание (EN)

NetBox through 4.7.0 fails to redact sensitive data source backend credentials in REST and GraphQL API responses. Authenticated users with only view permission can retrieve plaintext passwords and secret keys for Git and Amazon S3 backends through API endpoints, gaining unauthorized access to external repositories and storage buckets.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Netbox Netbox
cpe:2.3:a:netbox:netbox:*:*:*:*:*:*:*:*
<= 4.7.0