Ad

CVE-2026-90443

MEDIUM CVSS 4.0: 5,3 EPSS 0.18%
Обновлено 3 октября 2026
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Публичный эксплойт Нет

Веб-интерфейс отображает часть URL-адреса запроса в контексте сценария и атрибуте гиперссылки без адекватного кодирования и не требует аутентификации для доступа. Это позволяет неаутентифицированному сетевому злоумышленнику создать ссылку, которая при посещении пользователем выполняет произвольный сценарий в контексте затронутого приложения и может перенаправить браузер пользователя на произвольный внешний сайт. Успешная эксплуатация может позволить злоумышленнику действовать с привилегиями сеанса скомпрометированного пользователя внутри приложения.

Показать оригинальное описание (EN)

A web interface reflects a portion of the request URL into a script context and a hyperlink attribute without adequate encoding, and does not require authentication to reach. This allows an unauthenticated network attacker to craft a link that, when visited by a user, executes arbitrary script in the context of the affected application and can redirect the user's browser to an arbitrary external site. Successful exploitation could allow an attacker to act with the compromised user's session privileges within the application.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0