CVE-2026-27579
CollabPlatform: Неправильная конфигурация CORS допускает произвольный источник с учётными данными, что приводит к раскрытию данных аутентифицированных учётных записей
- Опубликовано
- 21 февр. 2026 г.
- Обновлено
- 24 февр. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 25 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:NНизкий · следующие 30 дней
- Процентиль
- 15,6 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
CollabPlatform — это полнофункциональная платформа для совместной работы с документами в реальном времени. Во всех версиях CollabPlatform проект Appwrite, используемый приложением, неправильно сконфигурирован: он допускает произвольные источники в ответах CORS, а также разрешает запросы с учетными данными. Домен, контролируемый атакующим, может отправлять аутентифицированные межсайтовые запросы и считывать конфиденциальную информацию об учетной записи пользователя, включая адрес электронной почты, идентификаторы учетной записи и статус MFA. На момент публикации исправление для этой проблемы отсутствовало.
Источники
3CVE-2026-27579 — Неправильная конфигурация CORS — произвольный источник с учётными данными → раскрытие данных учётной записи при аутентифицированном межсайтовом запросе
Эксплойт PoC для CVE-2026-27579 — ошибка конфигурации CORS в бэкенде Appwrite, демонстрирующая кражу данных учётной записи с использованием учётных данных через вредоносную фишинговую страницу.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.