
إكسبلويت (PoC) للثغرة CVE-2026-6356
كان هذا CVE جهدًا تعاونيًا بين:
Raznov – GitHub: https://github.com/basraznov
HelloWorld (المؤلف) – GitHub: https://github.com/Penquinsecq
تسمح ثغرة في تطبيق الويب للمستخدمين غير المصرح لهم بالوصول إلى البيانات الحساسة ومعالجتها عبر مستأجرين مختلفين من خلال استغلال مراجع الكائنات غير المباشرة غير الآمنة. قد يؤدي ذلك إلى وصول غير مصرح به إلى معلومات حساسة وتغييرات غير مصرح بها في تكوين المستأجر.
[!CAUTION]تم نشر هذا البحث لأغراض تعليمية ودفاعية. تم الكشف عن الثغرات بشكل مسؤول ومنسق قبل النشر.
المنتج: Augmentt Web Application
الإصدار: إصدار غير معروف ولكن تم إصداره قبل أكتوبر 2025
التاريخ: 02-أكتوبر-2025
رابط البرنامج: https://app.augmentt.com/
معرف CVE: CVE-2026-6355
الفئة: تطبيق ويب
customeridcustomerid إلى معرف مستأجر آخريرجى الاطلاع على ملف PDF.
| التاريخ | الحدث |
|---|---|
| 02 أكتوبر 2025 | إرسال التقرير الأولي إلى البائع |
| 16 أبريل 2026 | تعيين CVE |
| قبل 22 مايو 2026 | النشر |
في وقت كتابة هذا التقرير، لم يستجب البائع لمحاولات الإفصاح المتعددة.
الإصلاحات الموصى بها: قبل معالجة أي طلب يستخدم معرفًا خارجيًا (مثل customerid)، يجب على الخادم الخلفي إجراء فحص إلزامي. يجب أن يضمن هذا الفحص أن معرف المستخدم للجلسة الموثقة مصرح له صراحة بالوصول إلى معرف المورد المطلوب. إذا لم يتطابق معرف المستخدم مع معرف مالك المورد، يجب على الخادم رفض الطلب وإرجاع خطأ عام (مثل HTTP 404 Not Found أو HTTP 403 Forbidden).