Ad

CVE-2026-92802

MEDIUM CVSS 4.0: 5,3
Обновлено 17 сентября 2026
Kan
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 0.6.0
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Kan
Публичный эксплойт Нет

kan through 0.6.0 fails to properly validate board creation permissions in the GitHub project import endpoint, allowing guests to create boards despite lacking board:create permission. Attackers can bypass authorization checks by using the importProjects mutation to create boards while remaining blocked on direct creation paths.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Kan Kan
cpe:2.3:a:kan:kan:*:*:*:*:*:*:*:*
<= 0.6.0

Связанные уязвимости