
# CVE-2026-44595 YAMCS Enumeración de usuarios no autorizada a través de IAM API
Los endpoints de la API de IAM (listUsers, getUser, listGroups, getGroup) en yamcs-core no aplican la verificación requerida de SystemPrivilege.ControlAccess. Cualquier usuario autenticado — incluso uno sin privilegios — puede enumerar todas las cuentas de usuario, el estado de superusuario y las membresías de grupos.
| Campo | Valor |
|---|---|
| CVE | CVE-2026-44595 |
| Severidad | MEDIA (CVSS 4.3) |
| CWE | CWE-862: Autorización Ausente |
| Afectado | yamcs-core < 5.12.7 |
| Corregido en | yamcs-core 5.12.7 |
| Aviso | GHSA-p2rj-mrmc-9w29 |
Los siguientes endpoints carecen de la verificación de autorización SystemPrivilege.ControlAccess:
GET /api/iam/users — lista todos los usuariosGET /api/iam/users/{name} — obtiene detalles del usuarioGET /api/iam/groups — lista todos los gruposGET /api/iam/groups/{name} — obtiene detalles del grupoUn usuario con pocos privilegios puede llamar a estos endpoints y recuperar todos los nombres de usuario, indicadores de superusuario, membresías de grupos e información del proveedor de identidad.
pip install requests
python3 poc.py http://localhost:8090 testuser testpassword
Salida esperada en una instancia vulnerable:
[2] Listando TODOS los usuarios (endpoint IAM)...
Estado: HTTP 200
[!!!] VULNERABLE: 3 usuarios enumerados
-> admin [SUPERUSUARIO]
-> operator [regular]
-> testuser [regular]
Un atacante con cualquier cuenta válida puede mapear toda la estructura de usuarios de la instancia YAMCS — identificando cuentas de superusuario para ataques dirigidos, enumerando cuentas de operador y comprendiendo los controles de acceso basados en grupos.
Actualice a yamcs-core >= 5.12.7.
| Fecha | Evento |
|---|---|
| 2026-05 | Vulnerabilidad reportada |
| 2026-05-27 | Corrección publicada en yamcs-core 5.12.7 |
| 2026-05-27 | Aviso público publicado |
Daniel Miranda Barcelona (Excal1bur)