PT-2026-83246 · Yamcs · Yamcs

CVE-2026-55545

·

Publicado

2026-08-28

·

Atualizado

2026-08-28

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Yamcs versões anteriores a 5.12.8 Yamcs versões anteriores a 5.13.2
Description Os manipuladores de assinatura WebSocket falham ao aplicar os privilégios exigidos pelos endpoints REST equivalentes. Isso permite que um usuário autenticado com baixos privilégios receba pacotes de telemetria, status de algoritmos e informações de alteração do banco de dados da missão fora do escopo de autorização atribuído. O problema afeta os seguintes componentes:
  • PacketsApi.subscribePackets expõe o tópico WebSocket packets sem exigir ObjectPrivilegeType.ReadPacket.
  • ProcessingApi.subscribeAlgorithmStatus expõe o tópico WebSocket algorithm-status sem exigir ObjectPrivilegeType.ReadAlgorithm.
  • MdbOverrideApi.subscribeMdbChanges expõe o tópico WebSocket mdb-changes sem exigir SystemPrivilege.GetMissionDatabase.
Recommendations Atualizar para a versão 5.12.8. Atualizar para a versão 5.13.2.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55545
GHSA-FWWW-CP23-7F5G

Produtos afetados

Yamcs