Ad

CVE-2026-90448

HIGH CVSS 4.0: 7,1 EPSS 0.18%
Обновлено 3 октября 2026
Cisa
Параметр Значение
CVSS 7,1 (HIGH)
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Cisa
Публичный эксплойт Нет

Режим развертывания, предназначенный для предоставления доступа только для чтения к хранимым прокси-данным, набору маршрутов интерфейса прикладного программирования без ограничения разрешенных методов запроса. Один из таких маршрутов принимает запрос, который создает или перезаписывает сохраненную запись, включая выбранный злоумышленником идентификатор, с использованием собственных учетных данных серверной части приложения с повышенными правами. Это позволяет аутентифицированному пользователю в развертывании, предназначенном только для чтения, подделывать или перезаписывать сохраненные записи, которые нельзя изменять в этом режиме развертывания.

Показать оригинальное описание (EN)

A deployment mode intended to expose only read access to stored data proxies a set of application programming interface routes without restricting which request methods are allowed. One such route accepts a request that creates or overwrites a stored record, including an attacker-chosen identifier, using the application's own elevated backend credentials. This allows an authenticated user on a deployment intended to be read-only to forge or overwrite stored records that should not be modifiable in that deployment mode.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

cisa:malcolm