
Exploit PoC de CVE-2026-6356
Cette CVE est le fruit d'une collaboration entre :
HelloWorld (Auteur) – GitHub : https://github.com/Penquinsecq
Raznov – GitHub : https://github.com/basraznov
Une vulnérabilité dans l'application web permet aux utilisateurs standard d'élever leurs privilèges à ceux d'un super administrateur par manipulation des paramètres, leur permettant d'accéder aux informations sensibles et de les modifier.
[!CAUTION]Cette recherche est publiée à des fins éducatives et défensives. Les vulnérabilités ont été divulguées de manière responsable et coordonnée avant la publication.
Produit : Augmentt Web Application
Version : Version inconnue mais sortie avant octobre 2025
Date : 02 octobre 2025
Lien du logiciel : https://app.augmentt.com/
Identifiant CVE : CVE-2026-6356
Catégorie : Application web\
Veuillez vous reporter au fichier PDF.
| Date | Événement |
|---|---|
| 02 octobre 2025 | Rapport initial envoyé au vendeur |
| 16 avril 2026 | CVE attribué |
| Avant le 22 mai 2026 | Publication |
Au moment de la rédaction, le vendeur n'a pas répondu aux multiples tentatives de divulgation.
Correctifs recommandés : Le serveur doit rechercher le rôle/les permissions de l'utilisateur authentifié dans une base de données backend sécurisée et appliquer les règles d'accès en se basant uniquement sur ces données vérifiées côté serveur. Même si l'attaquant parvient à rendre visible l'élément de menu non autorisé, le point de terminaison API vers lequel pointe l'élément de menu doit effectuer sa propre vérification d'accès obligatoire avant de traiter toute donnée.