tehno24.ru
← Безопасность
Безопасность3 октября 2026, 05:21

CVE-2026-85387 в Concrete CMS: деактивированные пользователи сохраняют доступ по токену

В Concrete CMS до 9.5.4 OAuth REST API проверял только сам bearer-токен, не перепроверяя статус аккаунта. Деактивация, удаление или блокировка пользователя не отзывали выданные токены, давая полный доступ к /ccm/api/1.0/*. Уязвимость получила CVSS 4.0 всего 2.0; исправление — в версии 9.5.4.

CVE-2026-85387 в Concrete CMS: деактивированные пользователи сохраняют доступ по токену
#ConcreteCMS
Читать дальше
Безопасность

В Ghost CMS нашли шесть уязвимостей, включая обход 2FA с оценкой 8.1

Безопасность

ShinyHunters взломала сайт утечек Clop через уязвимость Grav CMS

Безопасность

Delinea: ИИ-агенты сохраняют доступ к данным компаний после завершения задач

Безопасность

Утечка: GrayKey Preserve сохраняет разблокированное состояние iPhone после перезагрузки