Ad

CVE-2026-86437

HIGH CVSS 4.0: 8,6
Обновлено 8 сентября 2026
PHP
Параметр Значение
CVSS 8,6 (HIGH)
Уязвимые версии до 1.3.2
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик PHP
Публичный эксплойт Нет

Lara Dashboard до версии 1.3.2 авторизует конечную точку POST /admin/settings/core-upgrades/upload только с разрешением settings.edit, что позволяет администраторам, не являющимся суперадминистраторами, загружать и извлекать произвольные zip-архивы поверх действующего исходного кода приложения. Злоумышленники могут загрузить вредоносный архив, содержащий измененные файлы приложений, такие как маршруты/web.php, со встроенными системными командами, которые выполняются от имени пользователя веб-сервера с доступом к секретам среды и учетным данным базы данных.

Показать оригинальное описание (EN)

Lara Dashboard before 1.3.2 authorizes the POST /admin/settings/core-upgrades/upload endpoint with only the settings.edit permission, allowing non-Superadmin administrators to upload and extract arbitrary zip archives over the live application source code. Attackers can upload a malicious archive containing modified application files such as routes/web.php with embedded system commands, which execute as the web server user with access to environment secrets and database credentials.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0