
# CVE-2026-44595 YAMCS Unbefugte Benutzeraufzählung über IAM-API
Die IAM-API-Endpunkte (listUsers, getUser, listGroups, getGroup) in yamcs-core erzwingen nicht die erforderliche SystemPrivilege.ControlAccess-Prüfung. Jeder authentifizierte Benutzer – selbst einer ohne Berechtigungen – kann alle Benutzerkonten, Superuser-Status und Gruppenmitgliedschaften aufzählen.
| Feld | Wert |
|---|---|
| CVE | CVE-2026-44595 |
| Schweregrad | MITTEL (CVSS 4.3) |
| CWE | CWE-862: Fehlende Autorisierung |
| Betroffen | yamcs-core < 5.12.7 |
| Behoben in | yamcs-core 5.12.7 |
| Advisory | GHSA-p2rj-mrmc-9w29 |
Die folgenden Endpunkte weisen keine Autorisierungsprüfung für SystemPrivilege.ControlAccess auf:
GET /api/iam/users — listet alle Benutzer aufGET /api/iam/users/{name} — ruft Benutzerdetails abGET /api/iam/groups — listet alle Gruppen aufGET /api/iam/groups/{name} — ruft Gruppendetails abEin Benutzer mit niedrigen Berechtigungen kann diese Endpunkte aufrufen und alle Benutzernamen, Superuser-Flags, Gruppenmitgliedschaften und Identitätsanbieterinformationen abrufen.
pip install requests
python3 poc.py http://localhost:8090 testuser testpassword
Erwartete Ausgabe auf einer angreifbaren Instanz:
[2] Listing ALL users (IAM endpoint)...
Status: HTTP 200
[!!!] VULNERABLE: 3 users enumerated
-> admin [SUPERUSER]
-> operator [regular]
-> testuser [regular]
Ein Angreifer mit einem gültigen Konto kann die gesamte Benutzerstruktur der YAMCS-Instanz abbilden – Superuser-Konten für gezielte Angriffe identifizieren, Operator-Konten aufzählen und gruppenbasierte Zugriffskontrollen verstehen.
Aktualisieren Sie auf yamcs-core >= 5.12.7.
| Datum | Ereignis |
|---|---|
| 2026-05 | Schwachstelle gemeldet |
| 2026-05-27 | Fix veröffentlicht in yamcs-core 5.12.7 |
| 2026-05-27 | Öffentlicher Advisory veröffentlicht |
Daniel Miranda Barcelona (Excal1bur)