
Техническое описание CVE-2026-8337 — IDOR-уязвимости в модуле опросов Concrete CMS, которая позволяет неаутентифицированным злоумышленникам влиять на результаты приватных опросов, отправляя специально сформированный optionID на публичную конечную точку опроса.
CVE-2026-8337 — это уязвимость типа Insecure Direct Object Reference (IDOR) в Concrete CMS, которая затрагивает функцию опросов. В отличие от CVE-2026-8347 (которая была связана с ассоциациями Express), эта уязвимость позволяет неаутентифицированному атакующему участвовать в ограниченном/приватном опросе при определённых конфигурациях сайта.
Concrete CMS 9.5.0 и более ранние версии содержат ошибку авторизации в функциональности опросов. Если веб-сайт настроен с публичным опросом и ограниченным (приватным) опросом одновременно, атакующий может отправить optionID ограниченного опроса на конечную точку публичного опроса.
Поскольку приложение не проверяет должным образом, что отправленный optionID принадлежит публичному опросу, на который даётся ответ, голос записывается в ограниченный опрос вместо этого. Это позволяет неаутентифицированному пользователю влиять на результаты опросов, к которым он не должен иметь доступа.
Приложение проверяет конечную точку публичного опроса, но не проверяет, что отправленный optionID действительно принадлежит этому опросу.
Концептуально:
Пользователь отправляет голос ↓ Конечная точка публичного опроса получает запрос ↓ Приложение принимает предоставленный optionID ↓ Нет проверки, что optionID принадлежит этому опросу ↓ Голос записывается в ограниченный опрос
Вместо обеспечения связи между Survey ID и Option ID сервер доверяет управляемому пользователем идентификатору.
Предположим, веб-сайт содержит:
Опрос A (публичный) Опрос B (приватный)
Атакующий сначала голосует в опросе A.
Перехватив запрос (например, с помощью веб-прокси) и заменив отправленный optionID на тот, который принадлежит опросу B, атакующий может заставить приложение записать голос в приватный опрос, поскольку сервер не проверяет, что вариант принадлежит предполагаемому опросу.
Успешная эксплуатация может привести к:
Несанкционированному участию в приватных опросах. Манипулированию результатами опросов. Потере целостности данных.
Эта уязвимость в первую очередь влияет на целостность, а не на конфиденциальность или доступность.
Администраторам следует обновить Concrete CMS до версии 9.5.1 или более поздней. Разработчикам следует убедиться, что каждый отправленный optionID проверяется на соответствие опросу, на который даётся ответ, и что проверки авторизации предотвращают взаимодействие пользователей с данными ограниченных опросов через публичные конечные точки.