CVE-2026-27604
FOSSBilling : validation incorrecte des rôles API (system) permettant un accès non authentifié à des fonctions d'administration privilégiées
- Publié
- 23 juin 2026
- Mise à jour
- 23 juin 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 10 sept. 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 42,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
FOSSBilling est un système gratuit et open-source de facturation et de gestion de la clientèle. À partir de la version 0.5.4 et avant la version 0.8.0, un contournement d'autorisation dans la gestion des rôles de l'API permet un accès non authentifié aux points de terminaison privilégiés `/api/system/*`. Comme `system` correspond à l'identité d'administration cron, les attaquants peuvent invoquer des méthodes d'API d'administration sans identifiants valides, session ou jeton CSRF. La version 0.8.0 corrige le problème. Des solutions de contournement sont disponibles. Bloquez l'accès externe à `/api/system/*` au niveau du reverse proxy/WAF, restreignez l'accès à l'API aux seules adresses IP sources de confiance (`api.allowed_ips`), révoquez immédiatement tous les jetons d'API d'administration/client, invalidez les sessions actives et réinitialisez les identifiants à privilèges élevés, et/ou examinez les journaux de requêtes API pour détecter tout accès suspect à `/api/system/` et le traiter comme un incident potentiel.
Sources
1Lab Docker reproduisant la chaîne RCE pre-auth de FOSSBilling (contournement d'authentification CVE-2026-27604 + SSTI Twig CVE-2026-28496) avec un PoC Python et une cible de comparaison corrigée.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.