CVE-2026-72001
Pangolin < 1.22.0 शेयर-लिंक एंडपॉइंट के माध्यम से प्रमाणीकरण बायपास
- प्रकाशित
- 31 अग॰ 2026
- अद्यतन
- 31 अग॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 25 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 20.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Pangolin 1.22.0 से पहले एक authentication bypass vulnerability शामिल है जो unauthenticated attackers को share-link authentication endpoint पर attacker-controlled URL parameter प्रदान करके किसी भी protected resource तक पहुँचने की अनुमति देता है, जो token verification call से अपेक्षित resource identifier को छोड़ देता है। किसी भी resource के लिए एक ही valid share link रखने वाले attackers विभिन्न organizations में मनमाने resources के विरुद्ध authenticate कर सकते हैं, SSO, resource passwords, PIN codes, email allowlists, और header authentication सहित सभी configured authentication methods को bypass करते हुए।
स्रोत
CVE-2026-72001 के लिए PoC — Pangolin < 1.22.0 में share-link access-token endpoint के माध्यम से cross-organization resource authentication bypass (CWE-639, CVSS 8.1)।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।