CVE-2026-16764
OWASP DefectDojo API/Web serializers.py UserSerializer Rechteverwaltung
- Veröffentlicht
- 23.07.2026
- Aktualisiert
- 24.07.2026
- CNA zuweisen
- VulDB
- Beweise beobachtet
- 03.10.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 34,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
In OWASP DefectDojo 2.59.0 wurde eine Schwachstelle identifiziert. Dieses Problem betrifft die Funktion UserSerializer der Datei dojo/api_v2/serializers.py der Komponente API/Web. Eine solche Manipulation des Arguments is_staff führt zu unsachgemäßer Rechteverwaltung. Der Angriff kann aus der Ferne durchgeführt werden. Der Exploit ist öffentlich verfügbar und könnte verwendet werden. Ein Upgrade auf Version 2.58.3 und 3.0.0 ist in der Lage, dieses Problem zu beheben. Der Name des Patches ist 68a272f299d096249fd3ba9c2676bf69012857bf. Es ist ratsam, die betroffene Komponente zu aktualisieren. 2.59.0 war nicht zur Veröffentlichung vorgesehen und wurde entfernt.
Quellen
- CVE-2026-16764Exploit
Python-Exploit für CVE-2026-16764, eine Rechteausweitung in OWASP DefectDojo, bei der eine is_staff-REST-API-Umgehung es einem Benutzer mit geringen Rechten ermöglicht, Superuser-Zugriff zu erlangen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.