CVE-2026-35210
OpenCTI: synchronized-upsert HTTP हेडर इंजेक्शन के माध्यम से प्राधिकरण बायपास
- प्रकाशित
- 8 जुल॰ 2026
- अद्यतन
- 9 जुल॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 29 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 28.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
OpenCTI साइबर खतरे की खुफिया जानकारी (cyber threat intelligence) और ऑब्जर्वेबल्स (observables) के प्रबंधन के लिए एक ओपन सोर्स प्लेटफॉर्म है। संस्करण 7.260326.0 से पहले, OpenCTI में एक प्राधिकरण बायपास (authorization bypass) भेद्यता मौजूद है, जो KNOWLEDGE_KNUPDATE अनुमति वाले किसी भी प्रमाणित उपयोगकर्ता को `synchronized-upsert: true` HTTP हेडर इंजेक्ट करके कॉन्फिडेंस लेवल सत्यापन (Confidence Level validation) और ऑब्जेक्ट मार्किंग प्रतिबंधों (Object Marking restrictions) को बायपास करने की अनुमति देती है। इससे हमलावर कॉन्फिडेंस लेवल को कम कर सकते हैं, TLP:RED जैसी सुरक्षा मार्किंग हटा सकते हैं, रिलेशनशिप में हेरफेर कर सकते हैं, और Indicators, ThreatActors, Malware तथा Reports सहित STIX ऑब्जेक्ट प्रकारों को प्रभावित कर सकते हैं। यह समस्या संस्करण 7.260326.0 में ठीक कर दी गई है।
स्रोत
1- 1day-archiveअनुसंधान
तकनीकी डीप-डाइव और हाल ही में सार्वजनिक किए गए CVEs का मूल कारण विश्लेषण - पैच का रिवर्स इंजीनियरिंग, प्रूफ-ऑफ-कॉन्सेप्ट का निर्माण, और 1-दिन की विंडो में एक्सप्लॉइटेशन तकनीकों का दस्तावेज़ीकरण।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।