CVE-2026-22794
अप्समिथ में खाता अधिग्रहण भेद्यता
- प्रकाशित
- 12 जन॰ 2026
- अद्यतन
- 13 जन॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 33.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Appsmith एक प्लेटफ़ॉर्म है जो एडमिन पैनल, आंतरिक टूल और डैशबोर्ड बनाने के लिए उपयोग किया जाता है। 1.93 से पहले, सर्वर बिना सत्यापन के अनुरोध हेडर से Origin मान को ईमेल लिंक baseUrl के रूप में उपयोग करता है। यदि कोई हमलावर Origin को नियंत्रित करता है, तो ईमेल में पासवर्ड रीसेट / ईमेल सत्यापन लिंक हमलावर के डोमेन की ओर इंगित करते हुए उत्पन्न किए जा सकते हैं, जिससे प्रमाणीकरण टोकन उजागर हो सकते हैं और संभावित रूप से खाता अधिग्रहण हो सकता है। यह भेद्यता 1.93 में ठीक कर दी गई है।
स्रोत
1🔴 CVE-2026-22794 - ओरिजिन हेडर इंजेक्शन के माध्यम से Appsmith पासवर्ड रीसेट खाता अधिग्रहण | PoC एक्सप्लॉइट + Nuclei टेम्पलेट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।