CVE-2026-85387 в Concrete CMS: деактивированные пользователи сохраняют доступ по токену
В Concrete CMS до 9.5.4 OAuth REST API проверял только сам bearer-токен, не перепроверяя статус аккаунта. Деактивация, удаление или блокировка пользователя не отзывали выданные токены, давая полный доступ к /ccm/api/1.0/*. Уязвимость получила CVSS 4.0 всего 2.0; исправление — в версии 9.5.4.
- Concrete CMS до 9.5.4 не отзывала токены при деактивации, удалении или блокировке аккаунта
- Деактивированный пользователь сохранял полный доступ к /ccm/api/1.0/* до истечения токена
- Уязвимости присвоен CVSS 4.0 всего 2.0 из-за требований к позиции и взаимодействию
- В том же релизе закрыты CVE-2026-81901 (8.7) и CVE-2026-85385 — stored XSS в поле часового пояса
Читать дальше
Безопасность