
# CVE-2026-44595 YAMCS تعداد غير مصرح به للمستخدمين عبر واجهة برمجة تطبيقات IAM
لا تفرض نقاط نهاية واجهة برمجة تطبيقات IAM (listUsers، getUser، listGroups، getGroup) في yamcs-core التحقق المطلوب من SystemPrivilege.ControlAccess. يمكن لأي مستخدم مصادق — حتى من ليس لديه صلاحيات — تعداد جميع حسابات المستخدمين، وحالة المستخدم المتميز، وعضويات المجموعات.
| الحقل | القيمة |
|---|---|
| CVE | CVE-2026-44595 |
| الشدة | متوسطة (CVSS 4.3) |
| CWE | CWE-862: تفويض مفقود |
| المتأثر | yamcs-core < 5.12.7 |
| الأصلاح في | yamcs-core 5.12.7 |
| التنبيه | GHSA-p2rj-mrmc-9w29 |
نقاط النهاية التالية تفتقر إلى التحقق من صلاحية SystemPrivilege.ControlAccess:
GET /api/iam/users — يسرد جميع المستخدمينGET /api/iam/users/{name} — يحصل على تفاصيل المستخدمGET /api/iam/groups — يسرد جميع المجموعاتGET /api/iam/groups/{name} — يحصل على تفاصيل المجموعةيمكن لمستخدم بصلاحيات منخفضة استدعاء نقاط النهاية هذه واسترداد جميع أسماء المستخدمين، وأعلام المستخدم المتميز، وعضويات المجموعات، ومعلومات موفر الهوية.
pip install requests
python3 poc.py http://localhost:8090 testuser testpassword
المخرجات المتوقعة على مثيل ضعيف:
[2] Listing ALL users (IAM endpoint)...
Status: HTTP 200
[!!!] VULNERABLE: 3 users enumerated
-> admin [SUPERUSER]
-> operator [regular]
-> testuser [regular]
يمكن لمهاجم لديه أي حساب صالح رسم خريطة لهيكل المستخدمين الكامل لمثيل YAMCS — تحديد حسابات المستخدم المتميز للهجمات المستهدفة، تعداد حسابات المشغلين، وفهم ضوابط الوصول المستندة إلى المجموعات.
قم بالترقية إلى yamcs-core >= 5.12.7.
| التاريخ | الحدث |
|---|---|
| 2026-05 | تم الإبلاغ عن الثغرة |
| 2026-05-27 | تم إصدار الإصلاح في yamcs-core 5.12.7 |
| 2026-05-27 | تم نشر التنبيه العام |
Daniel Miranda Barcelona (Excal1bur)