CVE-2026-45332
Automad भंग अभिगम नियंत्रण: सार्वजनिक API एंडपॉइंट के माध्यम से व्यवस्थापक bcrypt पासवर्ड हैश और TOTP गोपनीय कुंजियों का अप्रमाणित प्रकटीकरण
- प्रकाशित
- 28 मई 2026
- अद्यतन
- 30 मई 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 69.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Automad एक फ्लैट-फ़ाइल सामग्री प्रबंधन प्रणाली और टेम्पलेट इंजन है। 2.0.0-alpha.1 से 2.0.0-beta.27 तक, एक टूटा हुआ एक्सेस नियंत्रण (Broken Access Control) भेद्यता एक बिना प्रमाणीकरण वाले हमलावर को एक ही POST अनुरोध के साथ हर व्यवस्थापक खाते का bcrypt पासवर्ड हैश प्राप्त करने की अनुमति देती है। /_api/user-collection/create-first-user सेटअप एंडपॉइंट प्रारंभिक कॉन्फ़िगरेशन पूरा होने के बाद भी सार्वजनिक रूप से सुलभ रहता है और JSON प्रतिक्रिया बॉडी में पूर्ण क्रमबद्ध उपयोगकर्ता डेटा लौटाता है। यह भेद्यता 2.0.0-beta.28 में ठीक कर दी गई है।
स्रोत
1CVE-2026-45332 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, Automad CMS में एक टूटा हुआ एक्सेस कंट्रोल जो बिना प्रमाणीकरण के एडमिन bcrypt हैश और TOTP सीक्रेट्स को डंप करने की अनुमति देता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।