PT-2026-43455 · Maven+3 · Org.Yamcs:Yamcs-Core+1
CVE-2026-44595
·
Publicado
2026-05-27
·
Atualizado
2026-07-16
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Yamcs versões anteriores a 5.12.7
Description
No componente
yamcs-core, os endpoints da API IAM 'listUsers', 'getUser', 'listGroups' e 'getGroup' não aplicam a verificação SystemPrivilege.ControlAccess. Este controle de acesso quebrado permite que qualquer usuário autenticado, independentemente do seu nível de privilégio, enumere todas as contas de usuário no sistema. As informações expostas incluem nomes de usuário, status de superusuário e participações em grupos.Recommendations
Atualize para a versão 5.12.7 ou 5.13.0.
Como medida paliativa temporária, restrinja o acesso aos endpoints da API 'listUsers', 'getUser', 'listGroups' e 'getGroup' para minimizar o risco de divulgação de informações.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Org.Yamcs:Yamcs-Core
Yamcs