
Preuve de concept pour CVE-2026-51119 : escalade de privilèges dans Invixium IXM WEB v2.3.85.25 via une absence d'autorisation sur le point de terminaison POST /SystemUsers/CreateAppUser, permettant à des utilisateurs peu privilégiés de créer des comptes administrateur.
Une vulnérabilité d'élévation de privilèges existe dans Invixium IXM WEB v2.3.85.25 en raison de l'absence de contrôles d'autorisation sur le point de terminaison POST /SystemUsers/CreateAppUser.
Un utilisateur authentifié à faible privilège peut abuser de ce point de terminaison pour créer un nouveau compte administrateur, conduisant à un accès administratif complet.
L'application expose le point de terminaison :
POST /SystemUsers/CreateAppUser
sans effectuer les vérifications d'autorisation côté serveur appropriées.
Un utilisateur authentifié ordinaire peut invoquer directement ce point de terminaison et créer un compte administrateur, alors que cette fonctionnalité ne devrait être disponible que pour les utilisateurs privilégiés.
Après avoir créé le compte administrateur, l'attaquant peut s'authentifier en utilisant les identifiants nouvellement créés et obtenir les pleins privilèges administratifs.
Une exploitation réussie permet à un attaquant authentifié de :
Autorisation incorrecte (Absence de validation d'autorisation côté serveur).
Le serveur accepte les requêtes pour des fonctionnalités privilégiées sans vérifier si l'utilisateur authentifié possède les privilèges d'administrateur.
POST /SystemUsers/CreateAppUser
| Date | Événement |
|---|---|
| 2026-04-15 | Vulnérabilité signalée |
| 2026-07-07 | CVE attribué |
| 2026 | Avis public publié |
Découvert et divulgué de manière responsable par Asim.