
Proof-of-concept für CVE-2026-51119: Privilege Escalation in Invixium IXM WEB v2.3.85.25 durch fehlende Autorisierung auf dem POST /SystemUsers/CreateAppUser-Endpunkt, der es Benutzern mit niedrigen Rechten ermöglicht, Admin-Konten zu erstellen.
In Invixium IXM WEB v2.3.85.25 besteht eine Schwachstelle bezüglich der Privilegieneskalation aufgrund fehlender Autorisierungsprüfungen am Endpunkt POST /SystemUsers/CreateAppUser.
Ein authentifizierter Benutzer mit niedrigen Berechtigungen kann diesen Endpunkt missbrauchen, um ein neues Administratorkonto zu erstellen, was zu vollständigem administrativem Zugriff führt.
Die Anwendung stellt den Endpunkt zur Verfügung:
POST /SystemUsers/CreateAppUser
ohne ordnungsgemäße serverseitige Autorisierungsprüfungen durchzuführen.
Ein regulärer authentifizierter Benutzer kann diesen Endpunkt direkt aufrufen und ein Administratorkonto erstellen, obwohl diese Funktionalität nur privilegierten Benutzern zur Verfügung stehen sollte.
Nach der Erstellung des Administratorkontos kann sich der Angreifer mit den neu erstellten Anmeldedaten authentifizieren und vollständige administrative Berechtigungen erlangen.
Eine erfolgreiche Ausnutzung ermöglicht einem authentifizierten Angreifer:
Unzureichende Autorisierung (Fehlende serverseitige Autorisierungsvalidierung).
Der Server akzeptiert Anfragen an privilegierte Funktionalität, ohne zu überprüfen, ob der authentifizierte Benutzer über Administratorberechtigungen verfügt.
POST /SystemUsers/CreateAppUser
| Datum | Ereignis |
|---|---|
| 2026-04-15 | Schwachstelle gemeldet |
| 2026-07-07 | CVE zugewiesen |
| 2026 | Öffentliches Advisory veröffentlicht |
Entdeckt und verantwortungsvoll offengelegt von Asim.