CVE-2026-27960
OpenCTI विशेषाधिकार वृद्धि और डिफ़ॉल्ट व्यवस्थापक खाते के माध्यम से अनधिकृत पहुंच
- प्रकाशित
- 5 मई 2026
- अद्यतन
- 6 मई 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 29 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 79.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
OpenCTI साइबर खतरे की खुफिया जानकारी (cyber threat intelligence) और ऑब्जर्वेबल्स (observables) के प्रबंधन के लिए एक ओपन सोर्स प्लेटफॉर्म है। संस्करण 6.6.0 से 6.9.12 तक, एक विशेषाधिकार वृद्धि (privilege escalation) भेद्यता मौजूद है जिसका फायदा बिना प्रमाणीकरण वाले हमलावर (unauthenticated attackers) किसी भी मौजूदा उपयोगकर्ता, जिसमें डिफ़ॉल्ट एडमिन खाता भी शामिल है, के रूप में API को क्वेरी करने के लिए उठा सकते हैं। यह समस्या संस्करण 6.9.13 में ठीक कर दी गई है। एक वर्कअराउंड (workaround) के रूप में, डिफ़ॉल्ट एडमिन को `APP__ADMIN__EXTERNALLY_MANAGED` कॉन्फ़िगरेशन का उपयोग करके अक्षम किया जा सकता है।
स्रोत
1- 1day-archiveअनुसंधान
तकनीकी डीप-डाइव और हाल ही में सार्वजनिक किए गए CVEs का मूल कारण विश्लेषण - पैच का रिवर्स इंजीनियरिंग, प्रूफ-ऑफ-कॉन्सेप्ट का निर्माण, और 1-दिन की विंडो में एक्सप्लॉइटेशन तकनीकों का दस्तावेज़ीकरण।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।