CVE-2026-49352
9Router: हार्डकोडेड डिफ़ॉल्ट फ़ॉलबैक JWT सीक्रेट प्रमाणीकरण बायपास की अनुमति देता है
- प्रकाशित
- 15 जुल॰ 2026
- अद्यतन
- 16 जुल॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 47.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
9Router एक AI राउटर व टोकन बचतकर्ता है। 0.2.21 से 0.4.44 तक, 9Router ने src/app/api/auth/login/route.js, src/middleware.js, और बाद में src/lib/auth/dashboardSession.js में हार्डकोडेड फ़ॉलबैक JWT सीक्रेट `9router-default-secret-change-me` का उपयोग किया, जिससे हमलावर JWT_SECRET सेट न होने पर auth_token कुकी बना सकते थे। यह समस्या संस्करण 0.4.44 में ठीक कर दी गई है।
स्रोत
1CVE-2026-49352 के लिए शोषणीयता PoC (9router हार्डकोडेड JWT सीक्रेट प्रमाणीकरण बाईपास)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।