CVE-2026-44595
Yamcs: IAM API एंडपॉइंट्स के माध्यम से अनधिकृत उपयोगकर्ता एन्यूमरेशन
- प्रकाशित
- 16 जुल॰ 2026
- अद्यतन
- 18 जुल॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 30 मई 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 62.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Yamcs एक मिशन नियंत्रण फ्रेमवर्क है। 5.12.7 से पहले, yamcs-core में IAM API एंडपॉइंट listUsers, getUser, listGroups, और getGroup, yamcs-core/src/main/java/org/yamcs/http/api/IamApi.java में आवश्यक SystemPrivilege.ControlAccess जाँच को लागू नहीं करते थे, इसलिए कोई भी प्रमाणित उपयोगकर्ता, यहाँ तक कि कम या बिना विशेषाधिकार वाला, सिस्टम में सभी उपयोगकर्ता खातों को सूचीबद्ध कर सकता था, जिसमें उनके उपयोगकर्ता नाम, सुपरयूज़र स्थिति और समूह सदस्यताएँ शामिल थीं। यह समस्या संस्करण 5.12.7 और 5.13.0 में ठीक कर दी गई है।
स्रोत
2# CVE-2026-44595 YAMCS IAM API के माध्यम से अनधिकृत उपयोगकर्ता गणना
Daniel Miranda · multiple · 30 मई 2026
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।