CVE-2026-54415
Azuriom CMS सर्वर रूट्स में टूटा एक्सेस कंट्रोल अकाउंट टेकओवर की अनुमति देता है
- प्रकाशित
- 17 जून 2026
- अद्यतन
- 10 अग॰ 2026
- सीएनए असाइन करना
- TuranSec
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 28.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Azuriom Azuriom CMS के 1.2.11 से पहले के संस्करण में, सभी प्लेटफ़ॉर्मों पर, सर्वर प्रबंधन रूट्स (routes/admin.php) में अनुपलब्ध प्राधिकरण, admin.access अनुमति वाले किसी प्रमाणित हमलावर को /admin/servers/create और AzLink API एंडपॉइंट्स (/api/azlink/password, /api/azlink/email, /api/azlink/user/{id}) पर विशेष रूप से निर्मित (क्राफ्टेड) HTTP अनुरोधों के माध्यम से AzLink सर्वर टोकन बनाने तथा गैर-व्यवस्थापक उपयोगकर्ता खातों के पासवर्ड और ईमेल पते बदलकर उन खातों पर कब्ज़ा करने की अनुमति देता है।
स्रोत
1CVE-2026-54415 के लिए PoC — Azuriom CMS (<1.2.11) भंग एक्सेस नियंत्रण → खाता अधिग्रहण
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।