PT-2026-83246 · Yamcs · Yamcs
CVE-2026-55545
·
Publicado
2026-08-28
·
Atualizado
2026-08-28
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Yamcs versões anteriores a 5.12.8
Yamcs versões anteriores a 5.13.2
Description
Os manipuladores de assinatura WebSocket falham ao aplicar os privilégios exigidos pelos endpoints REST equivalentes. Isso permite que um usuário autenticado com baixos privilégios receba pacotes de telemetria, status de algoritmos e informações de alteração do banco de dados da missão fora do escopo de autorização atribuído. O problema afeta os seguintes componentes:
PacketsApi.subscribePacketsexpõe o tópico WebSocketpacketssem exigirObjectPrivilegeType.ReadPacket.ProcessingApi.subscribeAlgorithmStatusexpõe o tópico WebSocketalgorithm-statussem exigirObjectPrivilegeType.ReadAlgorithm.MdbOverrideApi.subscribeMdbChangesexpõe o tópico WebSocketmdb-changessem exigirSystemPrivilege.GetMissionDatabase.
Recommendations
Atualizar para a versão 5.12.8.
Atualizar para a versão 5.13.2.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Yamcs