Ad

CVE-2026-86193

HIGH CVSS 4.0: 8,7 EPSS 0.21%
Обновлено 8 сентября 2026
Getgrav
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 1.0.20
Устранено в версии 1.0.20
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Getgrav
Публичный эксплойт Нет

grad-plugin-api до версии 1.0.20 не может проверить унаследованные группой суперразрешения в средствах защиты управления пользователями, что позволяет менеджерам, не являющимся суперпользователями, изменять учетные записи суперадминистраторов. Злоумышленники с помощью api.access и api.users.write могут исправить поля паролей в учетных записях группы-супер, чтобы получить полный административный контроль.

Показать оригинальное описание (EN)

grav-plugin-api before 1.0.20 fails to validate group-inherited super permissions in user-management guards, allowing non-super user managers to modify super-admin accounts. Attackers with api.access and api.users.write can patch password fields on group-super accounts to gain full administrative control.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Getgrav Grav
cpe:2.3:a:getgrav:grav:*:*:*:*:*:*:*:*
1.0.20