CVE-2026-53647
FOSSBilling vulnérable à la divulgation non authentifiée de la configuration de la clé API via le point de terminaison get_info du Serviceapikey invité
- Publié
- 6 juil. 2026
- Mise à jour
- 7 juil. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 44,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
FOSSBilling est un système gratuit et open-source de facturation et de gestion des clients. Dans les versions 0.5.3 à 0.7.2, le point de terminaison API `serviceapikey/get_info` de Guest est accessible sans authentification. Tout appelant disposant d'une clé API valide peut récupérer tous les paramètres de configuration personnalisés (champs `custom_*`) stockés dans l'enregistrement de base de données de la clé. Ces champs personnalisés sont renseignés par les administrateurs de facturation et peuvent contenir des données sensibles pour l'entreprise, telles que des niveaux de tarification, des feature flags, des limites de débit, des remplacements d'expiration ou des données de périmètre d'accès. La version 0.8.0 corrige ce problème. Des solutions de contournement sont disponibles. Les administrateurs peuvent éviter de stocker des données sensibles dans les champs de configuration de clé API `custom_*`, surveiller les journaux API pour détecter les appels suspects à `/api/guest/serviceapikey/get_info`, et/ou désactiver le module Serviceapikey s'il n'est pas utilisé activement.
Sources
1- FOSKillerPoC
FOSSBilling CVE-2026-53647 & CVE-2026-53646 PoC — Divulgation de clé API non authentifiée & réutilisation de jeton de réinitialisation de mot de passe
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.