
CVE-2026-27579 — Неправильная конфигурация CORS — произвольный источник с учётными данными → раскрытие данных учётной записи при аутентифицированном межсайтовом запросе
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:N
Проект realtime-collaboration-platform содержал неправильную настройку CORS в конфигурации бэкенда Appwrite.
Сервер:
Такое сочетание позволяло домену, контролируемому атакующим:
Это приводило к раскрытию:
Бэкенд не выполнял надлежащую проверку и ограничение заголовка Origin.
Некорректная конфигурация:
Access-Control-Allow-Origin: *
Access-Control-Allow-Credentials: true
Или динамическое отражение произвольных источников.
Это нарушает принципы безопасности CORS, поскольку:
Браузеры разрешают межсайтовые запросы с учётными данными только тогда, когда источник явно доверенный.
Вместо этого приложение доверяло любому источнику, создавая вектор межсайтовой эксфильтрации данных.
| Область воздействия | Эффект |
|---|---|
| Конфиденциальность | ВЫСОКАЯ |
| Целостность | Нет |
| Доступность | Нет |
| Область действия | Изменена |
Атакующий мог:
Прямые привилегии не требуются.
Это делает атаку мощной клиентской атакой с реальным потенциалом эксплуатации.
fetch("https://target-appwrite-endpoint/v1/account", {
credentials: "include"
})
.then(res => res.json())
.then(data => {
console.log("Exfiltrated:", data);
});
Если жертва вошла в систему, её файл cookie сессии включается автоматически.
Из-за разрешающей политики CORS атакующий может прочитать ответ.
Надлежащее смягчение требует:
Пример корректной конфигурации:
Access-Control-Allow-Origin: https://trusted-domain.com
Access-Control-Allow-Credentials: true
Или:
Access-Control-Allow-Origin: *
Access-Control-Allow-Credentials: false
Неправильная настройка CORS + учётные данные = Утечка данных.
Никогда не допускайте:
* + credentials=true