CVE-2026-45156
Nextcloud: यूज़र OIDC में लापता JWT हस्ताक्षर सत्यापन के माध्यम से ID4me हैंडलिंग में प्रमाणीकरण बायपास
- प्रकाशित
- 1 जून 2026
- अद्यतन
- 3 जून 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 35.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Nextcloud एक ओपन सोर्स सामग्री सहयोग प्लेटफ़ॉर्म है। संस्करण 0.3.0 से 3.1.0 से पहले, 5.0.0 से 5.1.0 से पहले, और 6.0.0 से 6.4.0 से पहले तक, User OIDC में हस्ताक्षर सत्यापन की कमी ने एक दुर्भावनापूर्ण ID4me प्राधिकरण को किसी भी उपयोगकर्ता के रूप में पहचान करने की अनुमति दी। यह समस्या संस्करण 3.1.0, 4.1.0, 5.1.0, 6.4.0 और 8.3.0 में ठीक कर दी गई है।
स्रोत
1- CVE-2026-45156-POCएक्सप्लॉइट
इस रिपॉज़िटरी में CVE-2026-45156 के लिए प्रूफ ऑफ कॉन्सेप्ट (PoC) शोषण स्क्रिप्ट मौजूद है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।