
# CVE-2026-44595 YAMCS Énumération non autorisée d'utilisateurs via l'API IAM
Les points de terminaison de l'API IAM (listUsers, getUser, listGroups, getGroup) dans yamcs-core n'appliquent pas la vérification requise SystemPrivilege.ControlAccess. Tout utilisateur authentifié — même sans aucun privilège — peut énumérer tous les comptes utilisateurs, le statut de superutilisateur et les appartenances aux groupes.
| Champ | Valeur |
|---|---|
| CVE | CVE-2026-44595 |
| Sévérité | MOYEN (CVSS 4.3) |
| CWE | CWE-862 : Autorisation manquante |
| Affecté | yamcs-core < 5.12.7 |
| Corrigé dans | yamcs-core 5.12.7 |
| Avis | GHSA-p2rj-mrmc-9w29 |
Les points de terminaison suivants ne disposent pas de la vérification d'autorisation SystemPrivilege.ControlAccess :
GET /api/iam/users — liste tous les utilisateursGET /api/iam/users/{name} — obtient les détails d'un utilisateurGET /api/iam/groups — liste tous les groupesGET /api/iam/groups/{name} — obtient les détails d'un groupeUn utilisateur à faibles privilèges peut appeler ces points de terminaison et récupérer tous les noms d'utilisateurs, les indicateurs de superutilisateur, les appartenances aux groupes et les informations du fournisseur d'identité.
pip install requests
python3 poc.py http://localhost:8090 testuser testpassword
Sortie attendue sur une instance vulnérable :
[2] Liste de TOUS les utilisateurs (point de terminaison IAM)...
Statut : HTTP 200
[!!!] VULNÉRABLE : 3 utilisateurs énumérés
-> admin [SUPERUSER]
-> operator [regular]
-> testuser [regular]
Un attaquant disposant d'un compte valide peut cartographier toute la structure d'utilisateurs de l'instance YAMCS — identifier les comptes superutilisateurs pour des attaques ciblées, énumérer les comptes opérateurs et comprendre les contrôles d'accès basés sur les groupes.
Mettre à niveau vers yamcs-core >= 5.12.7.
| Date | Événement |
|---|---|
| 2026-05 | Vulnérabilité signalée |
| 2026-05-27 | Correctif publié dans yamcs-core 5.12.7 |
| 2026-05-27 | Avis public publié |
Daniel Miranda Barcelona (Excal1bur)