
Exploit PoC de CVE-2026-6356
Este CVE fue un esfuerzo colaborativo entre:
Raznov – GitHub: https://github.com/basraznov
HelloWorld (Autor)– GitHub: https://github.com/Penquinsecq
Una vulnerabilidad en la aplicación web permite a usuarios no autorizados acceder y manipular datos sensibles de otros inquilinos explotando referencias directas a objetos inseguras. Esto podría dar lugar a un acceso no autorizado a información sensible y a cambios no autorizados en la configuración del inquilino.
[!CAUTION]Esta investigación se publica con fines educativos y defensivos. Las vulnerabilidades fueron divulgadas de forma responsable y coordinada antes de su publicación.
Producto: Aplicación web Augmentt
Versión: Versión desconocida pero publicada antes de octubre de 2025
Fecha: 02 de octubre de 2025
Enlace del software: https://app.augmentt.com/
ID CVE: CVE-2026-6355
Categoría: Aplicación web
customeridcustomerid al ID de otro inquilinoConsulte el archivo PDF.
| Fecha | Evento |
|---|---|
| 02 de octubre de 2025 | Informe inicial enviado al proveedor |
| 16 de abril de 2026 | CVE asignado |
| Antes del 22 de mayo de 2026 | Publicación |
Al momento de redactar este documento, el proveedor no ha respondido a múltiples intentos de divulgación.
Correcciones recomendadas:
Antes de procesar cualquier solicitud que utilice un identificador externo (como customerid), el backend debe realizar una verificación obligatoria. Esta verificación debe garantizar que el ID de usuario de la sesión autenticada esté explícitamente autorizado para acceder al ID de recurso solicitado. Si el ID de usuario no coincide con el ID del propietario del recurso, el servidor debe rechazar la solicitud y devolver un error genérico (por ejemplo, HTTP 404 Not Found o HTTP 403 Forbidden).