Ad

CVE-2026-86436

MEDIUM CVSS 4.0: 5,3 EPSS 0.53%
Обновлено 9 сентября 2026
Lara Dashboard
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 1.3.2
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Lara Dashboard
Публичный эксплойт Нет

Lara Dashboard до версии 1.3.2 не может авторизовать доступ к конечным точкам загрузки изображений и видео после сборки, что позволяет аутентифицированным учетным записям без разрешений на контент загружать файлы. Злоумышленники могут загружать многоязычные файлы с выбранными злоумышленником расширениями в общедоступный корень сети и выполнять код, если развертывание допускает выполнение загруженного типа файла.

Показать оригинальное описание (EN)

Lara Dashboard before 1.3.2 fails to authorize access to the post-builder image and video upload endpoints, allowing authenticated accounts without content permissions to upload files. Attackers can upload polyglot files with attacker-chosen extensions to the public web root and execute code if the deployment permits execution of the uploaded file type.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0