CVE-2026-92805
UVdesk Community Skeleton 1.1.8 तक Installation Wizard पर Missing Authentication
- प्रकाशित
- 16 सित॰ 2026
- अद्यतन
- 19 सित॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 17 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 28.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
UVdesk Community Skeleton 1.1.8 तक ConfigureHelpdesk controller actions में wizard endpoints पर installation state को authenticate या validate करने में विफल रहता है। Unauthenticated attackers wizard endpoints पर crafted requests submit करके database को repoint कर सकते हैं और super administrator accounts बना सकते हैं, जिससे instance पर पूरा control प्राप्त हो जाता है।
स्रोत
1CVE-2026-92805 के लिए Python PoC: अनधिकृत UVdesk इंस्टॉलेशन विज़ार्ड XHR, फिंगरप्रिंट और एडमिन मोड के माध्यम से DATABASE_URL रीराइट और ROLE_SUPER_ADMIN निर्माण की अनुमति देता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।