CVE-2026-52824
Kimai: стандартный APP_SECRET в Docker-образе позволяет подделывать cookie и захватывать учётные записи
- Опубликовано
- 15 сент. 2026 г.
- Обновлено
- 16 сент. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 6 авг. 2026 г.
Первичный CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XНизкий · следующие 30 дней
- Процентиль
- 80,2 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Kimai — это приложение для учёта рабочего времени с открытым исходным кодом. До версии 2.58.0 официальный Docker-образ устанавливает APP_SECRET в публичное значение change_this_to_something_unique в Dockerfile, а .docker/entrypoint.sh не заменяет и не отклоняет это значение до того, как Symfony использует его в качестве kernel.secret. Неаутентифицированный злоумышленник, имеющий доступ к развёртыванию, в котором APP_SECRET не был переопределён, знающий имя пользователя, правильно угадавший идентификатор учётной записи, связанный с этим именем пользователя, и нацеленный на учётную запись без активной двухфакторной аутентификации, может подделать защищённые HMAC артефакты аутентификации, включая cookie KIMAI_REMEMBER и ссылки для входа, чтобы получить доступ к учётной записи без её пароля. Обновлённый entrypoint генерирует и сохраняет случайный секрет, когда отсутствует безопасное значение, предоставленное оператором. Эта проблема исправлена в версии 2.58.0.
Источники
2Технический анализ и PoC для CVE-2026-52824: значение APP_SECRET по умолчанию в Docker-образе Kimai, позволяющее подделку ссылки для входа без аутентификации. Затрагивает версии <= 2.57.0, исправлено в 2.58.0.
- Kimai-CVE-2026-49865-POCЭксплойт
PoC-эксплойты для CVE-2026-52824 (GHSA-jr9p-4h4j-6c58) — обход аутентификации в системе учёта времени Kimai из-за стандартного APP_SECRET, затрагивающий версии ≤ 2.57.0
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.