CVE-2026-66416
Leantime: глобальное отключение защиты CSRF из-за пропуска middleware VerifyCsrfToken в Laravel
- Опубликовано
- 30 июл. 2026 г.
- Обновлено
- 14 авг. 2026 г.
- Назначение CNA
- VulnCheck
- Наблюдены доказательства
- 28 авг. 2026 г.
Leantime: глобальное отключение защиты CSRF из-за пропуска middleware VerifyCsrfToken в Laravel
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XНизкий · следующие 30 дней
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Leantime 3.6.2 содержит уязвимость межсайтовой подделки запросов, которая позволяет неаутентифицированным злоумышленникам выполнять действия, изменяющие состояние, от имени аутентифицированных пользователей путем исключения промежуточного ПО Laravel VerifyCsrfToken из глобального стека промежуточного ПО в app/Http/Kernel.php. Злоумышленники могут создавать вредоносные страницы, доставляемые через фишинговые письма или вредоносные веб-сайты, для инициирования несанкционированных POST, PUT и DELETE запросов, которые создают или удаляют проекты, изменяют настройки и меняют права доступа от имени любого аутентифицированного пользователя.
🛡️ CVE Proof-of-Concept Hub — 4 опубликованных CVE · 5 на рассмотрении (VulnCheck) · пакет SuiteCRM отозван
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.