
Exploit PoC de CVE-2026-6356
Cette CVE est le fruit d'un effort collaboratif entre :
Raznov – GitHub: https://github.com/basraznov
HelloWorld (Auteur)– GitHub: https://github.com/Penquinsecq
Une vulnérabilité dans l'application web permet à des utilisateurs non autorisés d'accéder à des données sensibles et de les manipuler entre différents locataires en exploitant des références directes d'objets non sécurisées. Cela pourrait conduire à un accès non autorisé à des informations sensibles et à des modifications non autorisées de la configuration du locataire.
[!CAUTION]Cette recherche est publiée à des fins éducatives et défensives. Les vulnérabilités ont été divulguées de manière responsable et coordonnée avant la publication.
Produit: Augmentt Web Application
Version: Version inconnue mais publiée avant octobre 2025
Date: 02 octobre 2025
Lien du logiciel: https://app.augmentt.com/
Identifiant CVE: CVE-2026-6355
Catégorie: Application web\
customeridcustomerid pour l'identifiant d'un autre locataireVeuillez la trouver dans le fichier PDF.
| Date | Événement |
|---|---|
| 02 octobre 2025 | Rapport initial envoyé à l'éditeur |
| 16 avril 2026 | CVE attribué |
| Avant le 22 mai 2026 | Publication |
Au moment de la rédaction, l'éditeur n'a pas répondu à de multiples tentatives de divulgation.
Correctifs recommandés : Avant de traiter toute requête utilisant un identifiant externe (comme customerid), le backend doit effectuer une vérification obligatoire. Cette vérification doit garantir que l'identifiant de l'utilisateur de la session authentifiée est explicitement autorisé à accéder à l'identifiant de ressource demandé. Si l'identifiant utilisateur ne correspond pas à l'identifiant du propriétaire de la ressource, le serveur doit rejeter la requête et renvoyer une erreur générique (par exemple, HTTP 404 Not Found ou HTTP 403 Forbidden).