CVE-2026-16764
OWASP DefectDojo API/Web serializers.py UserSerializer विशेषाधिकार प्रबंधन
- प्रकाशित
- 23 जुल॰ 2026
- अद्यतन
- 24 जुल॰ 2026
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 3 अक्टू॰ 2026
OWASP DefectDojo API/Web serializers.py UserSerializer विशेषाधिकार प्रबंधन
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
OWASP DefectDojo 2.59.0 में एक भेद्यता की पहचान की गई थी। यह समस्या API/Web घटक की फ़ाइल dojo/api_v2/serializers.py के फ़ंक्शन UserSerializer को प्रभावित करती है। तर्क is_staff में इस तरह का हेरफेर अनुचित विशेषाधिकार प्रबंधन की ओर ले जाता है। हमला दूरस्थ रूप से किया जा सकता है। एक्सप्लॉइट सार्वजनिक रूप से उपलब्ध है और इसका उपयोग किया जा सकता है। संस्करण 2.58.3 और 3.0.0 में अपग्रेड करना इस समस्या को संबोधित करने में सक्षम है। पैच का नाम 68a272f299d096249fd3ba9c2676bf69012857bf है। प्रभावित घटक को अपग्रेड करना उचित है। 2.59.0 को जारी करने का इरादा नहीं था और इसे हटा दिया गया है।
CVE-2026-16764 के लिए Python exploit, जो OWASP DefectDojo में एक privilege escalation है जहाँ एक is_staff REST API bypass एक low-privileged उपयोगकर्ता को superuser access प्राप्त करने देता है।
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।