CVE-2026-18110
Concrete CMS 9.0.0 jusqu'à 9.5.2 est vulnérable à une autorisation manquante dans le point de terminaison d'autocomplétion du sélecteur d'utilisateur (/ccm/system/user/autocomplete), permettant à un attaquant non authentifié de récupérer l'annuaire complet des utilisateurs du backend — ID interne, nom d'utilisateur
- Publié
- 15 sept. 2026
- Mise à jour
- 22 sept. 2026
- Attribution de CNA
- ConcreteCMS
- Preuve observée
- 3 oct. 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 20,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Concrete CMS 9 (9.0.0 à 9.5.2) n'effectue pas de contrôle d'autorisation sur le point de terminaison d'autocomplétion du sélecteur d'utilisateur (/ccm/system/user/autocomplete), qui alimente le panneau « Preview as User » et d'autres composants de sélection d'utilisateur. Le point de terminaison ne valide qu'un jeton d'accès de type CSRF lié aux options d'affichage du sélecteur plutôt qu'à l'identité ou aux permissions de l'appelant, et ce jeton est délivré aux visiteurs anonymes car le sélecteur s'affiche sans contrôle d'autorisation. Comme une requête vide correspond à un filtre match-all, un attaquant non authentifié peut soumettre une recherche vide et paginer les résultats pour énumérer tous les comptes backend, divulguant l'ID utilisateur interne, le nom d'utilisateur et l'adresse e-mail de tous les utilisateurs administratifs, y compris le super-administrateur (ID utilisateur 1). Aucun hachage de mot de passe ni élément de session n'est divulgué. L'équipe de sécurité de Concrete CMS a attribué à cette vulnérabilité un score CVSS v4.0 de 8.7 avec le vecteur CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N. Merci à thirtythree et YesWeHack pour le signalement.
Sources
PoC Python et template Nuclei exploitant CVE-2026-18110, une faille d'énumération d'utilisateurs non authentifiée dans Concrete CMS 9.0.0-9.5.2 via le point de terminaison d'autocomplétion des utilisateurs.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.