Ad

CVE-2026-86416

MEDIUM CVSS 4.0: 5,3
Обновлено 7 сентября 2026
ILIAS
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 9.23
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик ILIAS
Публичный эксплойт Нет

Версии ILIAS до 9.23, 10.11 и 11.4 содержат уязвимость обхода авторизации в ilObjGroupGUI, где saveMapSettingsObject() и updateGroupTypeObject() выполняют операции изменения состояния без проверки разрешений на запись. Аутентифицированные пользователи, имеющие доступ только для чтения к группе, могут создавать запросы POST для изменения настроек карты группы и назначений дидактических шаблонов, изменения режимов группы и разрешений для всех участников.

Показать оригинальное описание (EN)

ILIAS versions before 9.23, 10.11, and 11.4 contain an authorization bypass vulnerability in ilObjGroupGUI where saveMapSettingsObject() and updateGroupTypeObject() perform state-changing operations without write permission checks. Authenticated users with only read access to a group can craft POST requests to modify group map settings and didactic template assignments, changing group modes and permissions for all members.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0