CVE-2026-12587

1 karet z 1 položek · v celém archivu · celý přehled CZ · EN/orig

CVE-2026-12587

EPSS 0.00

Hodnocení závažnosti

8.6 CVSS 4.0 INCIBE

útok odkudkoli z internetu žádné ochrany se neobcházejí funguje v běžném nastavení stačí běžný účet bez zásahu uživatele
dopad plný únik dat úplná změna dat bez výpadku
přesah únik části dat i v okolních systémech dílčí změna dat i v okolních systémech bez výpadku v okolních systémech

CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:L/SI:L/SA:N

zvyšuje závažnost mírně zvyšuje závažnost snižuje závažnost

1

Vložené pověření v aplikaci Virtuagym

Podle INCIBE je v backendovém API a mobilní aplikaci Virtuagym (platforma pro fitness a zdraví) zranitelnost typu vložené pověření umožňující neoprávněné generování QR kódů fyzického přístupu. Útočník s přístupem k hodnotě 'badge_number' a možností reverzního inženýrství APK by mohl vytvářet platné QR kódy neomezeně, i po změně hesla nebo odhlášení uživatele; zranitelnosti byla přiřazena identifikace CVE-2026-12587 se skóre CVSS 8,6.

EPSS 0.00 CVSS 8.6 CVE-2026-12587 Virtuagym zdravotnictví obchod ES

INCIBE-CERT ·

shrnutí generováno strojově za 0,0032 USD — otevřít originál