Ad

CVE-2026-86184

CRITICAL CVSS 4.0: 9,3 EPSS 1.07%
Обновлено 18 сентября 2026
Lara Dashboard
Параметр Значение
CVSS 9,3 (CRITICAL)
Уязвимые версии до 1.3.0
Тип уязвимости CWE-306 (Отсутствие аутентификации)
Поставщик Lara Dashboard
Публичный эксплойт Нет

Lara Dashboard до версии 1.3.0 содержит уязвимость обхода аутентификации в маршруте скриншот-вход, которая позволяет неаутентифицированным злоумышленникам аутентифицироваться как любой пользователь по электронной почте, когда APP_ENV не работает. Злоумышленники могут запросить конечную точку GET /screenshot-login/{email} с зарегистрированным адресом электронной почты, чтобы получить полностью аутентифицированный сеанс, обеспечивающий доступ к администрированию пользователей, настройкам, содержимому базы данных и выполнению произвольного кода через установщик модуля.

Показать оригинальное описание (EN)

Lara Dashboard before 1.3.0 contains an authentication bypass vulnerability in the screenshot-login route that allows unauthenticated attackers to authenticate as any user by email when APP_ENV is not production. Attackers can request the GET /screenshot-login/{email} endpoint with a registered email address to receive a fully authenticated session, enabling access to user administration, settings, database contents, and arbitrary code execution through the module installer.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0