Ad

CVE-2026-86777

MEDIUM CVSS 4.0: 6,9 EPSS 0.56%
Обновлено 10 сентября 2026
Alchemy-Cms
Параметр Значение
CVSS 6,9 (MEDIUM)
Уязвимые версии 8.0.0 — 8.3.6
Устранено в версии 7.4.16
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Alchemy-Cms
Публичный эксплойт Нет

Версии AlchemyCMS до 7.4.16 и 8.x до 8.3.6 не позволяют авторизовать доступ к конечной точке GET /api/nodes, что позволяет неаутентифицированным злоумышленникам получить все навигационные узлы. Злоумышленники могут получить доступ к конечной точке без аутентификации, чтобы раскрыть запрещенные имена страниц, URL-адреса и внутренние URL-адреса со всех сайтов и языков.

Показать оригинальное описание (EN)

AlchemyCMS versions before 7.4.16 and 8.x before 8.3.6 fail to authorize access to the GET /api/nodes endpoint, allowing unauthenticated attackers to retrieve all navigation nodes. Attackers can access the endpoint without authentication to disclose restricted page names, URL paths, and internal URLs from all sites and languages.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Alchemy-Cms Alchemy_Cms
cpe:2.3:a:alchemy-cms:alchemy_cms:*:*:*:*:*:*:*:*
— 7.4.16
Alchemy-Cms Alchemy_Cms
cpe:2.3:a:alchemy-cms:alchemy_cms:*:*:*:*:*:*:*:*
8.0.0 8.3.6

Связанные уязвимости