CVE-2026-24849
Уязвимость произвольного чтения файлов в OpenEMR
- Опубликовано
- 25 февр. 2026 г.
- Обновлено
- 25 февр. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 8 июн. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 81,2 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
OpenEMR — это бесплатное приложение с открытым исходным кодом для ведения электронных медицинских карт и управления медицинской практикой. До версии 7.0.4 метод `disposeDocument()` в `EtherFaxActions.php` позволяет аутентифицированным пользователям читать произвольные файлы из файловой системы сервера. Любой аутентифицированный пользователь (независимо от уровня привилегий) может воспользоваться этой уязвимостью для чтения конфиденциальных файлов. Версия 7.0.4 устраняет эту проблему.
Источники
2- CVE-2026-24849Эксплойт
Эксплойт Proof-of-concept для CVE-2026-24849, аутентифицированное чтение произвольных файлов через path traversal в модуле EtherFax в OpenEMR. Читает серверные файлы, включая учетные данные базы данных и записи пациентов.
doany1 · multiple · 8 июн. 2026 г.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.