HIGH🇬🇧 English

CVE-2026-60023

Apache Answer: nieuprawniony dostęp do usuniętych/oczekujących odpowiedzi

CVSS 7.5pub. 2026-08-05upd. 2026-08-06

Podatność w Apache Answer pozwala nieuwierzytelnionym użytkownikom na odczyt usuniętych lub oczekujących odpowiedzi poprzez bezpośrednią ścieżkę odczytu pojedynczej odpowiedzi. Stanowi to poważne naruszenie poufności danych, które powinny być niedostępne publicznie.

Pokaż oryginał (EN)

Exposure of Sensitive Information to an Unauthorized Actor vulnerability in Apache Answer. This issue affects Apache Answer: through 2.0.1. Deleted or pending answers could be retrieved by unauthorized users through the single-answer read path when the parent question remained visible, exposing answer content that should not have been accessible. Users are recommended to upgrade to version 2.0.2, which fixes the issue.

🤖 Analiza AI
Jak działa

Gdy pytanie nadrzędne pozostaje widoczne, powiązane z nim odpowiedzi w stanie 'usuniętym' lub 'oczekującym' mogą zostać pobrane przez nieuprawnionego użytkownika za pomocą endpointu służącego do odczytu pojedynczej odpowiedzi. Mechanizm kontroli dostępu nie weryfikuje prawidłowo statusu odpowiedzi przed jej zwróceniem, co skutkuje ujawnieniem treści, które nie powinny być dostępne.

Skutki

Atakujący bez żadnego uwierzytelnienia może odczytać zawartość usuniętych lub oczekujących na moderację odpowiedzi, uzyskując dostęp do potencjalnie wrażliwych informacji, które zostały celowo ukryte lub jeszcze nie zatwierdzone.

Mitygacja

Należy zaktualizować Apache Answer do wersji 2.0.2, która zawiera poprawkę eliminującą opisaną podatność.

Kogo dotyczy

Apache Answer w wersjach do 2.0.1 włącznie

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
  • Apache Answer

    APP
    Apache
    < 2.0.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-60053CRITICAL9.1PL ✓ten sam produkt

Apache Answer: nieważne klucze API nadal aktywne po degradacji konta

CVE-2024-22393CRITICAL9.1PL ✓ten sam produkt

Apache Answer — atak Pixel Flood przez nieograniczony upload pliku

CVE-2026-48911HIGH7.5PL ✓ten sam produkt

Apache Answer: przejęcie konta przez brak weryfikacji w external-login

CVE-2026-48834HIGH7.5PL ✓ten sam produkt

Apache Answer — DoS przez nieprawidłowy nagłówek Accept-Language

CVE-2026-25700HIGH7.2ten sam produkt

Improper Restriction of Security Token Assignment vulnerability in Apache Answer. This issue affects Apache A...