CVE-2026-44596
Yamcs: غياب تحديد معدل الطلبات على نقطة نهاية المصادقة
- تم النشر
- 16/07/2026
- محدث
- 17/07/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 30/05/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 80.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Yamcs هو إطار عمل للتحكم في المهام. قبل الإصدار 5.12.7، كانت نقطة نهاية المصادقة POST /auth/token في yamcs-core، والتي يعالجها yamcs-core/src/main/java/org/yamcs/http/auth/AuthHandler.java، تفتقر إلى أي تحديد لمعدل الطلبات أو قفل للحسابات أو تقييد للمحاولات الفاشلة، لذا يمكن لمهاجم عن بُعد غير مصادَق تنفيذ محاولات غير محدودة لتخمين كلمات المرور ضد أي حساب مستخدم، مما يزيد بشكل كبير من خطر نجاح هجمات القوة الغاشمة. تم إصلاح هذه المشكلة في الإصدارين 5.12.7 و5.13.0.
المصادر
2YAMCS yamcs-core < 5.12.7 تفتقر إلى تحديد معدل الطلبات على POST /auth/token. يمكن لمهاجم غير مصادق تنفيذ محاولات تخمين غير محدودة ضد أي حساب. لا يُرجع HTTP 429 أبدًا. تم الإصلاح في الإصدار 5.12.7.
Daniel Miranda · multiple · 30/05/2026
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.