CVE-2026-30945
StudioCMS : IDOR — Révocation arbitraire de jetons API entraînant un déni de service
- Publié
- 10 mars 2026
- Mise à jour
- 10 mars 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:HFaible · 30 prochains jours
- Percentile
- 38,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
StudioCMS est un système de gestion de contenu headless, natif Astro, rendu côté serveur. Avant la version 0.4.0, le point de terminaison DELETE /studiocms_api/dashboard/api-tokens permet à tout utilisateur authentifié disposant de privilèges d'éditeur ou supérieurs de révoquer les jetons API appartenant à tout autre utilisateur, y compris les comptes administrateur et propriétaire. Le gestionnaire accepte directement tokenID et userID depuis la charge utile de la requête sans vérifier la propriété du jeton, l'identité de l'appelant ou la hiérarchie des rôles. Cela permet un déni de service ciblé contre les intégrations et automatisations critiques. Cette vulnérabilité est corrigée dans la version 0.4.0.
Sources
1Preuve de concept d'exploitation pour CVE-2026-30945, une IDOR dans StudioCMS permettant la révocation arbitraire de jetons API et le déni de service. Inclut des modes de test manuel et automatisé.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.