Критична вразливість у V2Board та Xboard дозволяє отримати повний доступ до облікових записів
Вразливість CVE-2026-39912 дозволяє отримати повний доступ до облікових записів у V2Board та Xboard через розкриття токенів автентифікації.
- CVSS
- 9.1 CRITICAL
- EPSS
- 43.96%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У версіях V2Board 1.6.1–1.7.4 та Xboard до 0.1.9 активована функція login_with_mail_link розкриває токени автентифікації у відповідях HTTP на endpoint loginWithMailLink. Зловмисники можуть отримати повний доступ до облікових записів, включно з правами адміністратора, без автентифікації.
Бізнес-вплив
Ця вразливість дозволяє неавторизованим користувачам отримати повний контроль над обліковими записами, що може призвести до компрометації системи, витоку даних та порушення цілісності сервісів. Для операторів ІТ та власників інфраструктури це означає підвищений ризик несанкціонованого доступу та потенційних атак на адміністративні функції.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень від виробника для V2Board та Xboard і застосувати їх. Якщо оновлення недоступні, слід тимчасово відключити функцію login_with_mail_link, обмежити доступ до відповідних endpointів, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки.