CVE-2026-92586
OrtaTeknik Veri (Otomatik)
- CVSS Skoru
- 4.3
- EPSS
- —
- CWE
- CWE-862
- KEV Durumu
- Hayır
AVideo 29.0 sürümüne (c3edcc274c389816d434acadac07ee78eaf330c1 commit) kadar, set_api_comment fonksiyonunda video erişim izinlerini doğrulamayı başaramaz, bu da authenticated kullanıcıların parola korumalı ve grupla sınırlı videolara yorum yapmasına olanak tanır. Saldırganlar, keyfi video kimliklerini içeren POST isteklerini yorum API uç noktasına göndererek izleyemeyecekleri videolara yorum yazabilir.
Orijinal açıklama (İngilizce)
AVideo through 29.0 (commit c3edcc274c389816d434acadac07ee78eaf330c1) fails to verify video access permissions in the set_api_comment function, allowing authenticated users to post comments on password-protected and group-restricted videos. Attackers can submit POST requests to the comment API endpoint with arbitrary video IDs to write comments on videos they cannot watch.
Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.
