CVE-2026-73292
Semaphore UI: CSRF-Schwachstelle am Endpunkt zur Passwortänderung – Kein CSRF-Token oder keine Passwortbestätigung
- Veröffentlicht
- 12.08.2026
- Aktualisiert
- 12.08.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 18.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:LNiedrig · nächste 30 Tage
- Perzentil
- 14,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Semaphore UI ist eine Weboberfläche zur Verwaltung von DevOps-Tools. Vor Version 2.18.21 akzeptiert der Endpunkt /api/users/{id}/password eine Cross-Site-Anfrage unter Verwendung des authentifizierten Semaphore-Sitzungscookies des Benutzers ohne CSRF-Schutz oder Bestätigung des aktuellen Passworts, wodurch ein nicht authentifizierter Angreifer nach einer Benutzerinteraktion das Passwort eines Administrators oder eines anderen Benutzers ändern kann. Dieses Problem wurde in Version 2.18.21 behoben.
Quellen
1Proof-of-Concept-Exploit für CVE-2026-73292: CSRF-Angriff auf den Endpunkt zur Passwortänderung der Semaphore-UI, der eine schädliche Seite bereitstellt, die das Passwort eines authentifizierten Benutzers stillschweigend zurücksetzt.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.