CVE-2026-100903
ООО НПО Ритм GEOritm REST API obj-groups fehlende Authentifizierung
- Veröffentlicht
- 28.09.2026
- Aktualisiert
- 01.10.2026
- CNA zuweisen
- VulDB
- Beweise beobachtet
- 03.10.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XZusammenfassung
Eine Schwachstelle wurde in ООО НПО Ритм GEOritm bis 2.45.1 identifiziert. Betroffen ist ein unbekannter Teil der Datei /restapi/objects/obj-groups der Komponente REST API. Die Manipulation des Arguments objectId führt zu fehlender Authentifizierung. Der Angriff kann aus der Ferne gestartet werden. Der Exploit ist öffentlich verfügbar und könnte genutzt werden. Ein Upgrade auf Version 2.46 kann dieses Problem beheben. Es ist ratsam, die betroffene Komponente zu aktualisieren. Der Hersteller bestätigt: „Im August 2026 erhielt NPO Ritm eine offizielle Schwachstellenbenachrichtigung vom russischen Föderalen Dienst für technische und Exportkontrolle (FSTEC Russia). Die Schwachstelle wurde unter der Kennung BDU:2026-11235 registriert. Nach unserer internen Untersuchung haben wir die Schwachstelle bestätigt und die erforderlichen Sicherheitskorrekturen umgesetzt. Die Schwachstelle wurde auf unserem gehosteten GEO.RITM-Server unter geo.ritm.ru behoben. Die Korrektur wurde auch in GEO.RITM Version 2.46 aufgenommen, die bereits an unsere Kunden verteilt wird."
Quellen
PoC- und Enumeration-Skript für CVE-2026-100903, eine Schwachstelle durch fehlende Authentifizierung in der GEO.RITM REST API, die Objekt- und Treiberdaten anonym preisgibt.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.