CVE-2026-17594
Nexus Repository 3 — обход авторизации при создании репозитория
- Опубликовано
- 7 авг. 2026 г.
- Обновлено
- 7 авг. 2026 г.
- Назначение CNA
- Sonatype
- Наблюдены доказательства
- 29 авг. 2026 г.
Первичный CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:H/VA:N/SC:N/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XНизкий · следующие 30 дней
- Процентиль
- 51,9 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Nexus Repository 3 CE/Pro версии с 3.0.0 по 3.94.x содержат уязвимость некорректной авторизации (CWE-863) в пользовательском интерфейсе создания репозитория. Учётная запись отдельного пользователя, обладающая делегированным правом администратора репозитория, ограниченным конкретным форматом репозитория, могла создать репозиторий другого, неавторизованного формата, поскольку авторизация проверялась по одному полю запроса, тогда как отдельное поле, контролируемое атакующим, определяло фактически создаваемый формат репозитория. Это не затрагивает анонимного пользователя, который по умолчанию не может обладать данным правом. Исправлено в версии 3.95.0.
Источники
1- 1day-archiveИсследования
Технические разборы и анализ первопричин недавно раскрытых CVE — реверс-инжиниринг патчей, создание proof-of-concept и документирование техник эксплуатации в окне 1-day.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.