CVE-2026-66416
Leantime में Laravel VerifyCsrfToken मिडलवेयर को छोड़े जाने से CSRF सुरक्षा वैश्विक रूप से अक्षम
- प्रकाशित
- 30 जुल॰ 2026
- अद्यतन
- 14 अग॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 5.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Leantime 3.6.2 में एक क्रॉस-साइट रिक्वेस्ट फोर्जरी भेद्यता मौजूद है जो अनधिकृत हमलावरों को प्रमाणित उपयोगकर्ताओं की ओर से स्थिति-परिवर्तनकारी कार्य करने की अनुमति देती है, app/Http/Kernel.php में वैश्विक मिडलवेयर स्टैक से Laravel VerifyCsrfToken मिडलवेयर को बाहर करके। हमलावर फ़िशिंग ईमेल या दुर्भावनापूर्ण वेबसाइटों के माध्यम से वितरित दुर्भावनापूर्ण पृष्ठ तैयार कर सकते हैं ताकि अनधिकृत POST, PUT, और DELETE अनुरोधों को ट्रिगर किया जा सके जो किसी भी प्रमाणित उपयोगकर्ता के रूप में प्रोजेक्ट बना या हटा सकते हैं, सेटिंग्स संशोधित कर सकते हैं, और अनुमतियाँ बदल सकते हैं।
स्रोत
1- CVE-PoC-HubPoC
🛡️ CVE Proof-of-Concept हब — 4 प्रकाशित CVE · 5 समीक्षा के अधीन (VulnCheck) · SuiteCRM बैच वापस लिया गया
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।