
استغلال PoC للثغرة CVE-2026-6356
كان هذا CVE ثمرة جهد تعاوني بين:
HelloWorld (المؤلف) – GitHub: https://github.com/Penquinsecq
Raznov – GitHub: https://github.com/basraznov
تسمح ثغرة أمنية في تطبيق الويب للمستخدمين العاديين بتصعيد صلاحياتهم إلى صلاحيات مسؤول فائق من خلال التلاعب بالمعاملات، مما يمكنهم من الوصول إلى المعلومات الحساسة وتعديلها.
[!CAUTION]يُنشر هذا البحث لأغراض تعليمية ودفاعية. تم الكشف عن الثغرات بشكل مسؤول ومنسق قبل النشر.
المنتج: تطبيق الويب Augmentt
الإصدار: إصدار غير معروف لكنه صدر قبل أكتوبر 2025
التاريخ: 02-أكتوبر-2025
رابط البرنامج: https://app.augmentt.com/
معرف CVE: CVE-2026-6356
الفئة: تطبيق ويب\
يرجى الاطلاع على ملف PDF.
| التاريخ | الحدث |
|---|---|
| 02 أكتوبر 2025 | إرسال التقرير الأولي إلى البائع |
| 16 أبريل 2026 | تم تعيين CVE |
| قبل 22 مايو 2026 | النشر |
حتى وقت كتابة هذا التقرير، لم يستجب البائع لمحاولات الإفصاح المتعددة.
الإصلاحات الموصى بها: يجب على الخادم الاستعلام عن دور/صلاحيات المستخدم المُصادَق عليه من قاعدة بيانات خلفية آمنة وفرض قواعد الوصول استنادًا إلى تلك البيانات الموثّقة من جانب الخادم فقط. حتى لو تمكن المهاجم من جعل عنصر القائمة غير المصرح به مرئيًا، يجب على نقطة نهاية API التي يرتبط بها عنصر القائمة إجراء فحص الوصول الإلزامي الخاص بها قبل معالجة أي بيانات.