
Prueba de concepto para CVE-2026-51119: escalada de privilegios en Invixium IXM WEB v2.3.85.25 mediante falta de autorización en el endpoint POST /SystemUsers/CreateAppUser, permitiendo a usuarios con pocos privilegios crear cuentas de administrador.
Existe una vulnerabilidad de escalada de privilegios en Invixium IXM WEB v2.3.85.25 debido a la falta de comprobaciones de autorización en el endpoint POST /SystemUsers/CreateAppUser.
Un usuario autenticado con bajos privilegios puede abusar de este endpoint para crear una nueva cuenta de administrador, lo que lleva a un acceso administrativo completo.
La aplicación expone el endpoint:
POST /SystemUsers/CreateAppUser
sin realizar las comprobaciones de autorización del lado del servidor adecuadas.
Un usuario autenticado normal puede invocar directamente este endpoint y crear una cuenta de administrador, aunque esta funcionalidad solo debería estar disponible para usuarios privilegiados.
Después de crear la cuenta de administrador, el atacante puede autenticarse usando las credenciales recién creadas y obtener privilegios administrativos completos.
La explotación exitosa permite a un atacante autenticado:
Autorización Incorrecta (Falta de Validación de Autorización del Lado del Servidor).
El servidor acepta solicitudes a funcionalidades privilegiadas sin verificar si el usuario autenticado posee privilegios de administrador.
POST /SystemUsers/CreateAppUser
| Fecha | Evento |
|---|---|
| 2026-04-15 | Vulnerabilidad reportada |
| 2026-07-07 | CVE asignado |
| 2026 | Aviso público publicado |
Descubierto y divulgado de manera responsable por Asim.