
Exploit-PoC für CVE-2026-6356
Diese CVE war eine gemeinsame Anstrengung von:
HelloWorld (Autor) – GitHub: https://github.com/Penquinsecq
Raznov – GitHub: https://github.com/basraznov
Eine Schwachstelle in der Webanwendung ermöglicht es Standardbenutzern, ihre Privilegien durch Parameter-Manipulation auf die eines Superadministrators auszuweiten, wodurch sie auf sensible Informationen zugreifen und diese ändern können.
[!CAUTION]Diese Forschung wird zu Bildungs- und Verteidigungszwecken veröffentlicht. Die Schwachstellen wurden vor der Veröffentlichung verantwortungsvoll und koordiniert offengelegt.
Produkt: Augmentt Web Application
Version: Unbekannte Version, aber Veröffentlichung vor Oktober 2025
Datum: 02. Oktober 2025
Software-Link: https://app.augmentt.com/
CVE-ID: CVE-2026-6356
Kategorie: Webanwendung\
Das Proof of Concept finden Sie in der PDF-Datei.
| Datum | Ereignis |
|---|---|
| 02. Oktober 2025 | Erster Bericht an den Anbieter gesendet |
| 16. April 2026 | CVE zugewiesen |
| Vor dem 22. Mai 2026 | Veröffentlichung |
Zum Zeitpunkt der Erstellung dieses Berichts hat der Anbieter nicht auf mehrere Offenlegungsversuche reagiert.
Empfohlene Korrekturen: Der Server muss die Rolle/Berechtigungen des authentifizierten Benutzers aus einer sicheren Backend-Datenbank abrufen und Zugriffsregeln ausschließlich auf der Grundlage dieser verifizierten serverseitigen Daten durchsetzen. Selbst wenn es dem Angreifer gelingt, den unbefugten Menüpunkt sichtbar zu machen, muss der API-Endpunkt, auf den der Menüpunkt verweist, vor der Verarbeitung von Daten eine eigene, obligatorische Zugriffskontrolle durchführen.