CVE-2026-33146
Docmosts öffentliche Suche für geteilte Inhalte legt Metadaten eingeschränkter Unterseiten offen
- Veröffentlicht
- 14.04.2026
- Aktualisiert
- 15.04.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:NNiedrig · nächste 30 Tage
- Perzentil
- 20,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Docmost ist eine Open-Source-Software für kollaborative Wikis und Dokumentationen. Eine Schwachstelle zur Umgehung der Autorisierung in den Versionen 0.70.0 bis 0.70.2 legt Titel und Textausschnitte eingeschränkter Unterseiten über den öffentlichen Such-Endpunkt (`POST /api/search/share-search`) für öffentlich geteilte Inhalte offen. Diese Schwachstelle ermöglicht es nicht authentifizierten Benutzern, Inhalte zu enumerieren und abzurufen, die vor den Betrachtern öffentlich geteilter Inhalte verborgen bleiben sollten, was zu einer Verletzung der Vertraulichkeit führt. Version 0.70.3 enthält einen Patch.
Quellen
1Eine öffentliche Freigabe sah im Seitenbaum sauber aus, aber der Such-Endpunkt erzählte eine andere Geschichte. In Docmost konnten eingeschränkte Unter-/Kinder-Seiten, die für Betrachter öffentlicher Freigaben verborgen waren, dennoch über öffentliche Freigabe-Suchergebnisse durchsickern.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.