Ad

CVE-2026-86189

CRITICAL CVSS 4.0: 9,3
Обновлено 5 сентября 2026
PHP
Параметр Значение
CVSS 9,3 (CRITICAL)
Тип уязвимости CWE-73 (Внешнее управление именем файла)
Поставщик PHP
Публичный эксплойт Нет

WWBN AVideo содержит уязвимость обхода пути в notify.ffmpeg.json.php, которая позволяет неаутентифицированным злоумышленникам записывать файлы в произвольные места, указав путь, выбранный вызывающей стороной, в параметре avideoRelativePath. Злоумышленники могут воспроизвести любой ранее выданный зашифрованный текст в виде токена notifyCode, который расшифровывается, но никогда не проверяется, чтобы обойти аутентификацию и записать файлы в корень и подкаталоги приложения.

Показать оригинальное описание (EN)

WWBN AVideo contains a path traversal vulnerability in notify.ffmpeg.json.php that allows unauthenticated attackers to write files to arbitrary locations by supplying a caller-chosen path in the avideoRelativePath parameter. Attackers can replay any previously issued ciphertext as a notifyCode token, which is decrypted but never validated, to bypass authentication and write files to the application root and subdirectories.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0