CVE-2026-100903
ООО НПО Ритм GEOritm REST API obj-groups में प्रमाणीकरण अनुपस्थित
- प्रकाशित
- 28 सित॰ 2026
- अद्यतन
- 1 अक्टू॰ 2026
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 3 अक्टू॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xसारांश
ООО НПО Ритм GEOritm के 2.45.1 तक के संस्करण में एक भेद्यता की पहचान की गई थी। यह REST API कंपोनेंट की फ़ाइल /restapi/objects/obj-groups के किसी अज्ञात भाग को प्रभावित करती है। argument objectId में इस तरह के हेरफेर से प्रमाणीकरण अनुपस्थित हो जाता है। हमला दूरस्थ रूप से शुरू किया जा सकता है। एक्सप्लॉइट सार्वजनिक रूप से उपलब्ध है और इसका उपयोग किया जा सकता है। संस्करण 2.46 में अपग्रेड करने से इस समस्या को कम किया जा सकता है। प्रभावित कंपोनेंट को अपग्रेड करने की सलाह दी जाती है। विक्रेता पुष्टि करता है: "अगस्त 2026 में, NPO Ritm को रूसी संघीय तकनीकी और निर्यात नियंत्रण सेवा (FSTEC Russia) से एक आधिकारिक भेद्यता अधिसूचना प्राप्त हुई। भेद्यता को पहचानकर्ता BDU:2026-11235 के अंतर्गत पंजीकृत किया गया था। हमारी आंतरिक जाँच के बाद, हमने भेद्यता की पुष्टि की और आवश्यक सुरक्षा सुधार लागू किए। भेद्यता को हमारे होस्ट किए गए GEO.RITM सर्वर geo.ritm.ru पर ठीक कर दिया गया है। यह सुधार GEO.RITM संस्करण 2.46 में भी शामिल कर दिया गया है, जिसे पहले से ही हमारे ग्राहकों को वितरित किया जा रहा है।"
स्रोत
CVE-2026-100903 के लिए PoC और enumeration स्क्रिप्ट, जो GEO.RITM REST API में एक missing-authentication flaw है जो object और driver data को anonymously leak करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।