
YAMCS yamcs-core < 5.12.7 carece de limitación de velocidad en POST /auth/token. Un atacante no autenticado puede realizar intentos ilimitados de fuerza bruta contra cualquier cuenta. Nunca devuelve HTTP 429. Corregido en 5.12.7.
El endpoint de autenticación POST /auth/token en yamcs-core carece de cualquier forma de limitación de tasa, bloqueo de cuenta o estrangulamiento de intentos fallidos. Un atacante remoto no autenticado puede realizar intentos ilimitados de adivinación de contraseñas contra cualquier cuenta de usuario.
| Campo | Valor |
|---|---|
| CVE | CVE-2026-44596 |
| Gravedad | MEDIUM (CVSS 5.3) |
| CWE | CWE-307: Improper Restriction of Excessive Authentication Attempts |
| Afectado | yamcs-core < 5.12.7 |
| Corregido en | yamcs-core 5.12.7 |
| Aviso | GHSA-w5r6-mcgq-7pq4 |
POST /auth/token acepta solicitudes con grant_type=password sin ningún mecanismo de estrangulamiento. El endpoint devuelve HTTP 401 para credenciales inválidas indefinidamente — nunca HTTP 429 — permitiendo fuerza bruta automatizada a máxima velocidad de red.
# Usage: ./poc.sh [target] [username] [attempts]
chmod +x poc.sh
./poc.sh http://localhost:8090 operator 20
Salida esperada en una instancia vulnerable:
Attempt 1: HTTP 401
Attempt 2: HTTP 401
...
Attempt 20: HTTP 401
[!!!] VULNERABLE: 20 attempts completed, no rate limiting
Un atacante no autenticado con acceso de red al servidor YAMCS puede realizar fuerza bruta a las credenciales de usuario sin restricción, limitado solo por el ancho de banda de la red.
YAMCS se utiliza como software de control de misión en misiones espaciales, incluyendo el OPS-SAT de la ESA y otros despliegues de estaciones terrestres.
Actualice a yamcs-core >= 5.12.7.
| Fecha | Evento |
|---|---|
| 2026-05 | Vulnerabilidad reportada |
| 2026-05-27 | Corrección publicada en yamcs-core 5.12.7 |
| 2026-05-27 | Aviso público publicado |
Daniel Miranda Barcelona (Excal1bur)