CVE-2026-7891Критический
Поделиться ссылкой
Любой, у кого есть ссылка, сможет открыть эту уязвимость.
VerySecureApp, созданный DIVD с использованием Mendix Studio Pro 11.8.0 Beta, позволяет непреднамеренно обнажать данные из-за неправильной …
CVSS
9.3
Критический
EPSS
0.00
p18
Опубликовано
2026-01-01
Обновлено
2026-01-01
Описание
VerySecureApp, созданный DIVD с использованием Mendix Studio Pro 11.8.0 Beta, позволяет непреднамеренно обнажать данные из-за неправильной конфигурации авторизации. VerySecureApp позволяет анонимным пользователям MyFirstModule с анонимной ролью пользователя получить доступ к всем сохраненным записям, даже если на этой роли явно не настраиваются никакие права доступа. Анонимные пользователи обязаны сделать Mendix Entity общедоступной. Все версии Mendix Studio Pro до 11.8.0 Бета молча заставляют анонимную роль пользователя следовать правилам наследования пользователей, не упоминая об этом явно в документации.
Теги · CWE
Без аутентификации
CWE-277
CWE-277ВариантЧерновик
Небезопасные наследуемые разрешения
Продукт задаёт набор небезопасных разрешений, которые наследуются объектами, создаваемыми программой.
https://cwe.mitre.org/data/definitions/277.html →Открыть в коллекции CWE →Вектор CVSS
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:A/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Хронология
2026-01-01
Опубликована
2026-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требования к атаке
AT: N
None
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Конфиденциальность уязвимой системы
VC: H
Высокое (H)
Целостность уязвимой системы
VI: H
Высокое (H)
Доступность уязвимой системы
VA: N
Отсутствует (N)
Конфиденциальность последующей системы
SC: N
Отсутствует (N)
Целостность последующей системы
SI: N
Отсутствует (N)
Доступность последующей системы
SA: N
Отсутствует (N)
Зрелость эксплойт-кода
E: A
Attacked
Требование конфиденциальности
CR: X
Not Defined
Требование целостности
IR: X
Not Defined
Требование доступности
AR: X
Not Defined
Модифицированный вектор атаки
MAV: X
Not Defined
Модифицированная сложность атаки
MAC: X
Not Defined
Модифицированные требования к атаке
MAT: X
Not Defined
Модифицированные требуемые привилегии
MPR: X
Not Defined
Модифицированное взаимодействие с пользователем
MUI: X
Not Defined
Модифицированная конфиденциальность уязвимой системы
MVC: X
Not Defined
Модифицированная целостность уязвимой системы
MVI: X
Not Defined
Модифицированная доступность уязвимой системы
MVA: X
Not Defined
Модифицированная конфиденциальность последующей системы
MSC: X
Not Defined
Модифицированная целостность последующей системы
MSI: X
Not Defined
Модифицированная доступность последующей системы
MSA: X
Not Defined
s
S: X
X
au
AU: X
X
r
R: X
X
v
V: X
X
re
RE: X
X
u
U: X
X
Индикаторы эксплуатации
EPSS
0.003 · p18
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Нет уязвимостей под заданные фильтры.