Собственные материалы, источники всегда указаны

VulDB выявила две уязвимости авторизации в программном обеспечении Grimmory

База данных по безопасности VulDB задокументировала две уязвимости контроля доступа, зарегистрированные под идентификаторами CVE-2026-93954 и CVE-2026-93955, затрагивающие выпуски Grimmory вплоть до версий 3.3.3 и 3.4.1.

The Global Wire Newsroom ·

Link preview · horizonglobalnews.com

VulDB выявила две уязвимости авторизации в программном обеспечении Grimmory

База данных по безопасности VulDB задокументировала две уязвимости контроля доступа, зарегистрированные под идентификаторами CVE-2026-93954 и CVE-2026-93955, затрагивающие выпуски Grimmory вплоть до версий 3.3.3 и 3.4.1.

Share

Эта статья переведена автоматически нашим редакционным ИИ с английского оригинала. Читать на английском

VulDB выявила две уязвимости авторизации в программном обеспечении Grimmory

База данных уязвимостей кибербезопасности VulDB 19 сентября 2026 года раскрыла подробности о двух уязвимостях авторизации, обнаруженных в проекте программного обеспечения grimmory-tools grimmory. Проблемы безопасности, которым присвоены идентификаторы CVE-2026-93954 и CVE-2026-93955, затрагивают версии вплоть до 3.3.3 и 3.4.1 включительно. Обе уязвимости находятся в основных управляющих компонентах Java, отвечающих за настройки приложения и функциональность потоковой передачи файлов. Аналитики по безопасности рекомендуют операторам уязвимых экземпляров Grimmory провести аудит развернутого ПО и установить обновленные исправления для предотвращения возможных векторов несанкционированного доступа к конечным точкам приложения.

## Ключевые факты - VulDB опубликовала технические бюллетени безопасности по двум уязвимостям в grimmory-tools grimmory 19 сентября 2026 года. - Уязвимости внесены в каталог под официальными обозначениями CVE-2026-93954 и CVE-2026-93955. - Оба дефекта безопасности затрагивают сборки ПО вплоть до версий 3.3.3 и 3.4.1. - CVE-2026-93954 затрагивает компонент AppSettingController.java, а именно конечную точку API getAppSettings. - CVE-2026-93955 касается компонента KoboController.java, расположенного в конечной точке скачивания streamFileToResponse. - Бюллетени рекомендуют установить обновления ПО для исправления механизмов контроля авторизации в уязвимых файловых системах и API настроек.

## Что произошло Согласно данным, опубликованным VulDB 19 сентября 2026 года, исследователи выявили две отдельные ошибки авторизации в кодовой базе grimmory-tools grimmory. Версии ПО, затрагиваемые обеими уязвимостями, включают выпуски вплоть до версии 3.3.3, а также версию 3.4.1.

Первая проблема, зарегистрированная как CVE-2026-93954, связана с недостатком авторизации в компоненте AppSettingController.java. В частности, метод getAppSettings, обслуживающий запросы к конечной точке Settings API, не проверяет должным образом права пользователей перед возвратом административных или общесистемных параметров конфигурации. В стандартных архитектурных моделях веб-приложений контроллеры настроек обрабатывают метаданные, системные флаги и операционные параметры; ненадлежащая проверка доступа на таких конечных точках позволяет неаутентифицированным или низкопривилегированным пользователям просматривать детали конфигурации, доступ к которым должен быть ограничен более высокими уровнями привилегий.

Вторая уязвимость, внесенная в каталог под номером CVE-2026-93955, представляет собой ошибку авторизации в KoboController.java. Уязвимая логика находится внутри метода streamFileToResponse, который управляет операциями передачи файлов и потоковой передачей файлов непосредственно по запросам клиентов. Поскольку проверки авторизации внутри этой конечной точки являются неполными или применяются некорректно, неаутентифицированные или неавторизованные пользователи могут запрашивать и скачивать защищенные файлы, хранящиеся в среде приложения или передаваемые ею.

Обе проблемы безопасности были официально зарегистрированы VulDB 19 сентября 2026 года: CVE-2026-93954 в 08:56:23 UTC, а CVE-2026-93955 — в 08:56:27 UTC. VulDB отметила, что обе уязвимости требуют установки патчей для восстановления безопасного контроля доступа в уязвимых экземплярах ПО.

## Почему это важно Ошибки авторизации представляют собой опасный класс уязвимостей веб-приложений, поскольку они позволяют обходить установленные границы безопасности без необходимости использования сложных эксплойтов или взлома шифрования. Когда конечные точки, обрабатывающие ключевые настройки конфигурации и потоковую передачу файлов, не выполняют проверку прав доступа, конфиденциальность и целостность системы оказываются под прямой угрозой.

В случае с CVE-2026-93954 раскрытие конечной точки getAppSettings через AppSettingController.java может привести к утечке сведений о внутреннем состоянии системы, ключей API, параметров подключения к базе данных, путей к файлам или метаданных служб. Подобные данные часто дают злоумышленникам контекст, необходимый для подготовки вторичных атак на уязвимую инфраструктуру.

Что касается CVE-2026-93955, обход авторизации в методе streamFileToResponse компонента KoboController.java создает непосредственный риск несанкционированной утечки данных. Если логика получения файлов не ограничивает выдачу файлов только аутентифицированными запросами с явными правами на доступ к ресурсу, удаленные злоумышленники могут получить доступ к медиафайлам, документам или закрытым хранилищам баз данных.

Согласно рейтингу безопасности Open Web Application Security Project (OWASP) Top 10, нарушенный контроль доступа (Broken Access Control) регулярно признается наиболее распространенной и критической категорией уязвимостей ПО. В отличие от ошибок повреждения памяти, требующих знания ассемблера под конкретную архитектуру, недостатки контроля доступа часто можно эксплуатировать с помощью простых HTTP-запросов к открытым методам контроллера. Для организаций, владельцев частных серверов и системных администраторов, использующих Grimmory, игнорирование этих брешей в авторизации оставляет хост-среды уязвимыми для автоматизированного сбора данных, раскрытия конфиденциальных файлов пользователей и структурной разведки со стороны внешних злоумышленников.

## Предыстория Современные фреймворки веб-приложений на базе Java полагаются на классы-контроллеры для сопоставления входящих HTTP-запросов с конкретными бэкенд-методами. Компоненты-контроллеры, такие как AppSettingController.java и KoboController.java, выступают в роли первичных диспетчеров, преобразуя входящие сетевые запросы в программные операции.

В хорошо спроектированных архитектурах ПО каждый открытый метод контроллера должен осуществлять проверки контроля доступа перед выполнением бизнес-логики или обращением к локальным ресурсам. Применение контроля доступа обычно происходит с помощью аннотаций, цепочек фильтров безопасности или программных проверок ролей (например, проверки токенов сеансов пользователей, JSON Web Tokens или списков контроля доступа). Если разработчик пропускает эти проверки или не связывает маршрут с глобальным контекстом безопасности, конечная точка становится общедоступной для любого субъекта, способного отправить HTTP-запрос на сервер.

Уязвимости такого рода классифицируются как Broken Object Level Authorization (BOLA) или Missing Function Level Access Control. В конечных точках потоковой передачи файлов, таких как streamFileToResponse, проверки авторизации должны гарантировать, что аутентифицированный пользователь имеет явное разрешение на просмотр целевого пути к файлу, предотвращая обход каталога (directory traversal) или несанкционированное раскрытие файлов. В конечных точках настроек, таких как getAppSettings, доступ должен быть строго ограничен административными ролями.

Отслеживание и документирование таких дефектов безопасности опираются на глобальные системы управления уязвимостями. Программа Common Vulnerabilities and Exposures (CVE), курируемая MITRE Corporation совместно с уполномоченными организациями CVE Numbering Authorities (CNAs) и независимыми платформами вроде VulDB, предоставляет стандартизированную номенклатуру для отчета об ошибках. Публикации на таких платформах, как VulDB, позволяют разработчикам ПО, системным администраторам и центрам обеспечения безопасности (SOC) сопоставлять свои списки используемого ПО с известными векторами угроз и координировать распространение патчей в распределенных инфраструктурах.

## Реакция На момент раскрытия информации официальные заявления основной команды разработчиков grimmory-tools grimmory относительно конкретных изменений в коде для исправления CVE-2026-93954 и CVE-2026-93955 не публиковались, помимо заметок в бюллетене безопасности VulDB.

Базы данных по безопасности рекомендуют системным администраторам и инженерам развертывания, использующим уязвимые сборки ПО (версии до 3.3.3 и 3.4.1), установить последние сервисные релизы или патчи исходного кода, предоставленные разработчиками проекта. В экосистемах открытого ПО и автономных приложений разработчики обычно выпускают коммиты кода, обновляющие аннотации контроллеров или добавляющие явные проверки прав доступа в целевые классы, такие как AppSettingController.java и KoboController.java.

Организациям и частным лицам, администрирующим экземпляры Grimmory, рекомендуется проверить конфигурации развертывания, мониторить входящий сетевой трафик на предмет аномальных GET- или POST-запросов к контроллерам настроек и потоковой передачи, а также ограничить сетевой доступ доверенными диапазонами IP-адресов до подтверждения установки исправлений.

## Что пока неизвестно Несколько ключевых деталей касательно CVE-2026-93954 и CVE-2026-93955 остаются невыясненными в текущих публичных отчетах: - Числовые оценки степени тяжести по шкале Common Vulnerability Scoring System (метрики CVSS v3.1 / v4.0) и полные строки векторов еще не были полностью указаны в первичном отчете VulDB. - Остается неподтвержденным, была ли какая-либо из этих уязвимостей объектом активных атак или эксплуатации до момента раскрытия. - Конкретные хэши коммитов, пулл-реквесты или точные построчные исправления кода в KoboController.java и AppSettingController.java не были детализированы в первичном обзоре безопасности. - Точный уровень привилегий, необходимый для эксплуатации уязвимости (достаточно ли анонимного неаутентифицированного доступа или требуется аутентификация низкопривилегированного пользователя), остается неподтвержденным в предоставленной сводке.

Понимание этих деталей крайне важно для команд безопасности при оценке срочности развертывания патчей и приоритезации угроз в корпоративных или частных сетях.

## За чем следить - Релизы патчей: публикация официальных примечаний к релизу или обновлений версий новее 3.4.1 от разработчиков ПО Grimmory, устраняющих выявленные ошибки контроллеров. - Обновления оценок NVD/VulDB: присвоение официальных базовых оценок CVSS и строк векторов уязвимостей платформой VulDB или Национальной базой данных уязвимостей США (NVD) для количественной оценки технической тяжести. - Коммиты в репозитории: обновления кода в публичном репозитории grimmory-tools grimmory, изменяющие AppSettingController.java и KoboController.java для применения фильтров безопасности к getAppSettings и streamFileToResponse. - Активность по эксплуатации: сообщения от служб аналитики угроз или сигнатуры систем обнаружения вторжений, мониторящие трафик, направленный на конечные точки настроек и потоковой передачи Grimmory.

Этот отчет основан на записях о раскрытии уязвимостей, опубликованных VulDB 19 сентября 2026 года.

Источник: vuldb.com

Похожие материалы