V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыДокументация
CVE-2026-9152Критический

В Altium 365 SearchService существует недостающая уязвимость аутентификации. Наследственная конечная точка SOAP разоблачает операции поиско…

CVSS
10.0
Критический
EPSS
0.00
p23
Опубликовано
2026-01-01
Обновлено
2026-01-01
Описание

В Altium 365 SearchService существует недостающая уязвимость аутентификации. Наследственная конечная точка SOAP разоблачает операции поискового индекса, не требуя аутентификации, токенов сеансов или любой формы проверки личности. Неаутентифицированный сетевой злоумышленник, который может ссылаться на идентификатор рабочего пространства, может взаимодействовать с поисковым индексом этого рабочего пространства, пересекая границы арендатора. Успешная эксплуатация позволяет считывать индексированное содержимое рабочего пространства (например, данные о компонентах, названиях проектов и папок и метаданные пользователя) и вводить, изменять или удалять записи индекса поиска. Эти операции влияют только на индекс поиска, а не на базовые данные хранилища, но они могут раскрывать конфиденциальную информацию о рабочем пространстве и скомпрометировать целостность и доступность результатов поиска. Пострадают развертывание облачных вычислений Altium 365; локальный Altium Enterprise Server не затронут.

Теги · CWE
Без аутентификации
CWE-306
CAPEC-12
CAPEC-36
CAPEC-62
CAPEC-166
CAPEC-216
Вектор CVSS
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Хронология
2026-01-01
Опубликована
2026-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требования к атаке
AT: N
None
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Конфиденциальность уязвимой системы
VC: H
Высокое (H)
Целостность уязвимой системы
VI: H
Высокое (H)
Доступность уязвимой системы
VA: H
Высокое (H)
Конфиденциальность последующей системы
SC: H
Высокое (H)
Целостность последующей системы
SI: H
Высокое (H)
Доступность последующей системы
SA: H
Высокое (H)
Зрелость эксплойт-кода
E: X
Not Defined
Требование конфиденциальности
CR: X
Not Defined
Требование целостности
IR: X
Not Defined
Требование доступности
AR: X
Not Defined
Модифицированный вектор атаки
MAV: X
Not Defined
Модифицированная сложность атаки
MAC: X
Not Defined
Модифицированные требования к атаке
MAT: X
Not Defined
Модифицированные требуемые привилегии
MPR: X
Not Defined
Модифицированное взаимодействие с пользователем
MUI: X
Not Defined
Модифицированная конфиденциальность уязвимой системы
MVC: X
Not Defined
Модифицированная целостность уязвимой системы
MVI: X
Not Defined
Модифицированная доступность уязвимой системы
MVA: X
Not Defined
Модифицированная конфиденциальность последующей системы
MSC: X
Not Defined
Модифицированная целостность последующей системы
MSI: X
Not Defined
Модифицированная доступность последующей системы
MSA: X
Not Defined
s
S: X
X
au
AU: X
X
r
R: X
X
v
V: X
X
re
RE: X
X
u
U: X
X
Индикаторы эксплуатации
EPSS
0.001 · p23
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Нет уязвимостей под заданные фильтры.