Ad

CVE-2026-92760

HIGH CVSS 4.0: 7,1 EPSS 0.40%
Обновлено 17 сентября 2026
Shlink
Параметр Значение
CVSS 7,1 (HIGH)
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Shlink
Публичный эксплойт Нет

Shlink through 5.1.6 fails to enforce API key role restrictions when issuing Mercure subscription tokens, allowing restricted keys to subscribe to all topics. Attackers with author-only or domain-only keys can access the mercure-info endpoint to receive visit data including referrer, user agent, geolocation, and full short URL objects for URLs outside their authorization boundary.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

shlinkio:shlink

Связанные уязвимости