PT-2026-43455 · Maven+3 · Org.Yamcs:Yamcs-Core+1

CVE-2026-44595

·

Publicado

2026-05-27

·

Atualizado

2026-07-16

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Yamcs versões anteriores a 5.12.7
Description No componente yamcs-core, os endpoints da API IAM 'listUsers', 'getUser', 'listGroups' e 'getGroup' não aplicam a verificação SystemPrivilege.ControlAccess. Este controle de acesso quebrado permite que qualquer usuário autenticado, independentemente do seu nível de privilégio, enumere todas as contas de usuário no sistema. As informações expostas incluem nomes de usuário, status de superusuário e participações em grupos.
Recommendations Atualize para a versão 5.12.7 ou 5.13.0. Como medida paliativa temporária, restrinja o acesso aos endpoints da API 'listUsers', 'getUser', 'listGroups' e 'getGroup' para minimizar o risco de divulgação de informações.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44595
GHSA-P2RJ-MRMC-9W29

Produtos afetados

Org.Yamcs:Yamcs-Core
Yamcs