CVE-2026-18110
Concrete CMS 9.0.0 से 9.5.2 तक user selector autocomplete endpoint (/ccm/system/user/autocomplete) में missing authorization के प्रति vulnerable है, जिससे एक unauthenticated attacker पूरी backend user directory — internal ID, username — प्राप्त कर सकता है
- प्रकाशित
- 15 सित॰ 2026
- अद्यतन
- 22 सित॰ 2026
- सीएनए असाइन करना
- ConcreteCMS
- साक्ष्य देखे गए
- 3 अक्टू॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 20.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Concrete CMS 9 (9.0.0 से 9.5.2 तक) उपयोगकर्ता सेलेक्टर ऑटोकम्पलीट एंडपॉइंट (/ccm/system/user/autocomplete) पर प्राधिकरण जाँच नहीं करता, जो "Preview as User" पैनल और अन्य उपयोगकर्ता-सेलेक्टर घटकों को सहारा देता है। एंडपॉइंट केवल एक CSRF-शैली एक्सेस टोकन को मान्य करता है जो कॉलर की पहचान या अनुमतियों के बजाय सेलेक्टर के डिस्प्ले विकल्पों से बंधा होता है, और वह टोकन अनाम विज़िटरों को जारी किया जाता है क्योंकि सेलेक्टर बिना किसी प्राधिकरण जाँच के रेंडर होता है। चूँकि एक खाली क्वेरी मैच-ऑल फ़िल्टर में परिणत होती है, एक अनधिकृत हमलावर एक खाली खोज सबमिट कर सकता है और परिणामों को पेजिनेट करके हर बैकएंड खाते की गणना कर सकता है, जिससे सभी प्रशासनिक उपयोगकर्ताओं, जिसमें सुपर-एडमिनिस्ट्रेटर (उपयोगकर्ता ID 1) भी शामिल है, की आंतरिक उपयोगकर्ता ID, उपयोगकर्ता नाम और ईमेल पता उजागर होता है। कोई पासवर्ड हैश या सत्र सामग्री उजागर नहीं होती। Concrete CMS सुरक्षा टीम ने इस भेद्यता को CVSS v4.0 स्कोर 8.7 दिया है, वेक्टर CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N के साथ। रिपोर्ट करने के लिए thirtythree और YesWeHack को धन्यवाद।
स्रोत
Python PoC और Nuclei template जो CVE-2026-18110 का उपयोग करता है, जो Concrete CMS 9.0.0-9.5.2 में user autocomplete endpoint के माध्यम से एक unauthenticated user enumeration flaw है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।