ZKTeco ZKBioSecurity 3.0 contains a cross-site request forgery vulnerability that allows attackers to perform administrative actions by tricking logged-in users into visiting malicious websites. Attackers can craft HTTP requests that add superadmin accounts without validity checks, enabling unauthorized administrative access when authenticated users visit attacker-controlled pages.
Metrics
Affected Vendors & Products
References
History
Tue, 28 Jul 2026 02:30:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| First Time appeared |
Zkteco zkbiosecurity Server
|
|
| CPEs | cpe:2.3:a:zkteco:zkbiosecurity_server:3.0.1.0_r_230:*:*:*:*:*:*:* | |
| Vendors & Products |
Zkteco zkbiosecurity Server
|
Mon, 16 Mar 2026 15:15:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| Metrics |
ssvc
|
Mon, 16 Mar 2026 10:15:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| First Time appeared |
Zkteco
Zkteco zkbiosecurity |
|
| Vendors & Products |
Zkteco
Zkteco zkbiosecurity |
Sun, 15 Mar 2026 14:00:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| Description | ZKTeco ZKBioSecurity 3.0 contains a cross-site request forgery vulnerability that allows attackers to perform administrative actions by tricking logged-in users into visiting malicious websites. Attackers can craft HTTP requests that add superadmin accounts without validity checks, enabling unauthorized administrative access when authenticated users visit attacker-controlled pages. | |
| Title | ZKTeco ZKBioSecurity 3.0 Cross-Site Request Forgery Superadmin | |
| Weaknesses | CWE-352 | |
| References |
|
|
| Metrics |
cvssV3_1
|
Status: PUBLISHED
Assigner: VulnCheck
Published: 2026-03-15T13:35:23.779Z
Updated: 2026-07-28T01:46:28.633Z
Reserved: 2026-03-15T12:36:51.756Z
Link: CVE-2016-20028
Updated: 2026-03-16T14:17:50.315Z
Status : Deferred
Published: 2026-03-16T14:17:49.333
Modified: 2026-06-17T00:43:07.113
Link: CVE-2016-20028
No data.