CVE-2026-17594
Nexus रिपॉजिटरी 3 - रिपॉजिटरी निर्माण में प्राधिकरण बायपास
- प्रकाशित
- 7 अग॰ 2026
- अद्यतन
- 7 अग॰ 2026
- सीएनए असाइन करना
- Sonatype
- साक्ष्य देखे गए
- 29 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:H/VA:N/SC:N/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 51.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Nexus रिपॉजिटरी 3 CE/Pro संस्करण 3.0.0 से 3.94.x में गलत प्राधिकरण भेद्यता (CWE-863) Nexus रिपॉजिटरी 3 CE/Pro संस्करण 3.0.0 से 3.94.x में रिपॉजिटरी-निर्माण उपयोगकर्ता इंटरफ़ेस में एक गलत प्राधिकरण भेद्यता (CWE-863) मौजूद है। किसी विशिष्ट रिपॉजिटरी प्रारूप तक सीमित प्रत्यायोजित रिपॉजिटरी-व्यवस्थापक विशेषाधिकार रखने वाला एक व्यक्तिगत उपयोगकर्ता खाता किसी भिन्न, अनधिकृत प्रारूप का रिपॉजिटरी बना सकता है, क्योंकि प्राधिकरण की जाँच एक अनुरोध फ़ील्ड के विरुद्ध की गई थी, जबकि एक अलग, हमलावर-नियंत्रित फ़ील्ड ने वास्तव में बनाए गए रिपॉजिटरी प्रारूप को निर्धारित किया। यह अनाम उपयोगकर्ता को प्रभावित नहीं करता है, जो डिफ़ॉल्ट रूप से यह विशेषाधिकार नहीं रख सकता है। संस्करण 3.95.0 में इसे ठीक किया गया है।
स्रोत
1- 1day-archiveअनुसंधान
तकनीकी डीप-डाइव और हाल ही में सार्वजनिक किए गए CVEs का मूल कारण विश्लेषण - पैच का रिवर्स इंजीनियरिंग, प्रूफ-ऑफ-कॉन्सेप्ट का निर्माण, और 1-दिन की विंडो में एक्सप्लॉइटेशन तकनीकों का दस्तावेज़ीकरण।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।