Критична вразливість у V2Board та Xboard дозволяє отримати повний доступ до облікових записів

Вразливість CVE-2026-39912 дозволяє отримати повний доступ до облікових записів у V2Board та Xboard через розкриття токенів автентифікації.
CVE-2026-39912CVSS 9.1Mail

Критична вразливість у V2Board та Xboard дозволяє отримати повний доступ до облікових записів

Вразливість CVE-2026-39912 дозволяє отримати повний доступ до облікових записів у V2Board та Xboard через розкриття токенів автентифікації.

CVSS
9.1 CRITICAL
EPSS
43.96%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У версіях V2Board 1.6.1–1.7.4 та Xboard до 0.1.9 активована функція login_with_mail_link розкриває токени автентифікації у відповідях HTTP на endpoint loginWithMailLink. Зловмисники можуть отримати повний доступ до облікових записів, включно з правами адміністратора, без автентифікації.

Бізнес-вплив

Ця вразливість дозволяє неавторизованим користувачам отримати повний контроль над обліковими записами, що може призвести до компрометації системи, витоку даних та порушення цілісності сервісів. Для операторів ІТ та власників інфраструктури це означає підвищений ризик несанкціонованого доступу та потенційних атак на адміністративні функції.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень від виробника для V2Board та Xboard і застосувати їх. Якщо оновлення недоступні, слід тимчасово відключити функцію login_with_mail_link, обмежити доступ до відповідних endpointів, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки