CVE-2026-27604
FOSSBilling: अनुचित API भूमिका सत्यापन (system) विशेषाधिकार प्राप्त एडमिन कार्यों तक अनधिकृत पहुँच सक्षम करता है
- प्रकाशित
- 23 जून 2026
- अद्यतन
- 23 जून 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 10 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 42.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
FOSSBilling एक मुफ़्त, ओपन-सोर्स बिलिंग और क्लाइंट प्रबंधन प्रणाली है। संस्करण 0.5.4 से शुरू होकर संस्करण 0.8.0 से पहले तक, API role handling में एक authorization bypass अनधिकृत उपयोगकर्ताओं को विशेषाधिकार प्राप्त `/api/system/*` endpoints तक पहुँचने की अनुमति देता है। चूँकि `system` cron admin identity के रूप में resolve होता है, हमलावर वैध credentials, session, या CSRF token के बिना admin API methods को invoke कर सकते हैं। संस्करण 0.8.0 इस समस्या को patch करता है। कुछ workarounds उपलब्ध हैं। reverse proxy/WAF पर `/api/system/*` तक बाहरी पहुँच को block करें, API पहुँच को केवल विश्वसनीय स्रोत IPs (`api.allowed_ips`) तक सीमित करें, सभी admin/client API tokens को तुरंत rotate करें, सक्रिय sessions को invalidate करें और उच्च-विशेषाधिकार वाले credentials को reset करें, और/या संदिग्ध `/api/system/` पहुँच के लिए API request logs की समीक्षा करें और इसे संभावित incident मानें।
स्रोत
1Docker लैब जो FOSSBilling pre-auth RCE श्रृंखला (CVE-2026-27604 auth bypass + CVE-2026-28496 Twig SSTI) को Python PoC और patched comparison target के साथ पुनरुत्पादित करती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।