CVE-2026-73847
Emlog: Отсутствие защиты CSRF в execute_tool у AI-ассистента приводит к полной компрометации базы данных и захвату учётной записи администратора
- Опубликовано
- 14 авг. 2026 г.
- Обновлено
- 14 авг. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 16 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:NНизкий · следующие 30 дней
- Процентиль
- 9,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Emlog — это система построения веб-сайтов с открытым исходным кодом. В версии 2.6.26 и более ранних отсутствие защиты от CSRF в действии execute_tool AI-ассистента в admin/ai.php позволяет удалённому неаутентифицированному злоумышленнику отправлять поддельный межсайтовый запрос со страницы, контролируемой злоумышленником, недавно вошедшему в систему администратору. Cookie аутентификации, устанавливаемое в include/lib/loginauth.php, не имеет явного атрибута SameSite, что позволяет использовать временное окно Lax+POST в Chrome. Случай query_database передаёт управляемые злоумышленником значения sql и confirm_code в Ai::queryDatabase в include/service/ai.php; запросы на чтение не требуют подтверждения, запросы на запись принимают публичную строку подтверждения, защищена от записи только таблица blog, а псевдоним password как pwd_hash обходит редактирование вывода. Успешный запрос может прочитать все таблицы базы данных и записать все таблицы, кроме blog, включая изменение таблицы user для захвата учётной записи администратора. По состоянию на момент данного обзора исправленная версия отсутствует.
Источники
1PoC для CVE-2026-73847 - emlog ИИ-ассистент: от CSRF до выполнения SQL и захвата администратора (CVSS 6.8)
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.