Ad

CVE-2026-86176

MEDIUM CVSS 4.0: 5,3 EPSS 0.20%
Обновлено 8 сентября 2026
Netbox
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 4.7.0
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик Netbox
Публичный эксплойт Нет

NetBox до 4.7.0 не может правильно определить область личных записей пользователя в конечных точках API REST и GraphQL для уведомлений, подписок и закладок. Аутентифицированные пользователи с разрешениями на просмотр могут получить доступ к личным записям всех пользователей через наборы запросов с незаданной областью, раскрывая, какие пользователи смотрят или добавляют в закладки какие объекты.

Показать оригинальное описание (EN)

NetBox through 4.7.0 fails to properly scope user-private records in REST and GraphQL API endpoints for Notifications, Subscriptions, and Bookmarks. Authenticated users with view permissions can access all users' private records through unscoped querysets, disclosing which users watch or bookmark which objects.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Netbox Netbox
cpe:2.3:a:netbox:netbox:*:*:*:*:*:*:*:*
<= 4.7.0