CRITICAL🇬🇧 English

CVE-2026-13380

VSee Clinic: ujawnienie jawnych danych SFTP w niezabezpieczonych endpointach HTTP

CVSS 9.0v4.0pub. 2026-07-20upd. 2026-08-14

VSee Clinic 7.1.26 oraz VSee Clinic API 1.3.0 ujawniają dane uwierzytelniające SFTP w postaci jawnego tekstu (cleartext) w odpowiedziach HTTP trzech endpointów niewymagających uwierzytelnienia. Podatność jest krytyczna, ponieważ umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie dostępu do powiązanego serwera SFTP bez żadnych uprawnień.

Pokaż oryginał (EN)

VSee Clinic 7.1.26 and VSee Clinic API 1.3.0 exposes cleartext SFTP credentials in the HTTP responses of three unauthenticated endpoints. The credentials are present in these responses only when SFTP connections have been configured within the application. No authentication is required to retrieve these credentials. An unauthenticated remote attacker who observes any of these HTTP responses on an instance where SFTP is configured can obtain the credentials and use them to access the associated SFTP server.

🤖 Analiza AI
Jak działa

Aplikacja VSee Clinic przechowuje i zwraca dane uwierzytelniające SFTP (CWE-312: przechowywanie wrażliwych danych w postaci jawnej) bezpośrednio w odpowiedziach HTTP trzech endpointów, które nie wymagają żadnego uwierzytelnienia (CWE-201: ujawnianie informacji w odpowiedziach). Podatność ujawnia się wyłącznie w instancjach, gdzie skonfigurowano połączenia SFTP. Atakujący wysyła zapytanie do jednego z tych endpointów i w odpowiedzi otrzymuje kompletne dane uwierzytelniające SFTP. Uzyskane dane pozwalają na bezpośrednie zalogowanie do powiązanego serwera SFTP.

Skutki

Nieuwierzytelniony zdalny atakujący może uzyskać dane uwierzytelniające SFTP i wykorzystać je do uzyskania pełnego dostępu do powiązanego serwera SFTP, co może skutkować kradzieżą, modyfikacją lub usunięciem przechowywanych danych, w tym potencjalnie wrażliwych danych medycznych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Do czasu aktualizacji zaleca się wyłączenie integracji SFTP w aplikacji oraz ograniczenie dostępu sieciowego do endpointów VSee Clinic przy użyciu firewalla lub mechanizmów kontroli dostępu na poziomie sieci.

Kogo dotyczy

VSee Clinic w wersji 7.1.26 oraz VSee Clinic API w wersji 1.3.0 — wyłącznie instancje, w których skonfigurowano połączenia SFTP w ramach aplikacji.

Uwagi

Szczegóły techniczne podatności opublikowane przez badaczy z SRA Labs dostępne są pod adresem https://labs.sra.io/posts/vseeclinic. Ze względu na kontekst medyczny aplikacji (platforma telemedyczna) ujawnienie danych SFTP może dotyczyć wrażliwych danych pacjentów i rodzić implikacje związane z przepisami o ochronie danych w ochronie zdrowia.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Vsee Clinic

    APP
    Vsee
    7.1.26
  • Vsee Clinic Api

    APP
    Vsee
    1.3.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-13381HIGH8.7PL ✓ten sam produkt

IDOR w VSee Clinic — nieautoryzowany dostęp do plików innych użytkowników