
CVE-2026-51119 के लिए तकनीकी विश्लेषण और सलाह, Invixium IXM WEB में विशेषाधिकार वृद्धि जो प्रमाणित कम-विशेषाधिकार उपयोगकर्ताओं को व्यवस्थापक खाते बनाने की अनुमति देती है।
Invixium IXM WEB v2.3.85.25 में POST /SystemUsers/CreateAppUser एंडपॉइंट पर प्राधिकरण जांच की कमी के कारण एक विशेषाधिकार वृद्धि भेद्यता मौजूद है।
एक प्रमाणित निम्न-विशेषाधिकार उपयोगकर्ता इस एंडपॉइंट का दुरुपयोग करके एक नया प्रशासक खाता बना सकता है, जिससे पूर्ण प्रशासनिक पहुंच प्राप्त होती है।
एप्लिकेशन निम्नलिखित एंडपॉइंट को उजागर करता है:
POST /SystemUsers/CreateAppUser
बिना उचित सर्वर-साइड प्राधिकरण जांच किए।
एक सामान्य प्रमाणित उपयोगकर्ता सीधे इस एंडपॉइंट को लागू कर सकता है और एक प्रशासक खाता बना सकता है, भले ही यह कार्यक्षमता केवल विशेषाधिकार प्राप्त उपयोगकर्ताओं के लिए उपलब्ध होनी चाहिए।
प्रशासक खाता बनाने के बाद, हमलावर नवनिर्मित साख का उपयोग करके प्रमाणीकरण कर सकता है और पूर्ण प्रशासनिक विशेषाधिकार प्राप्त कर सकता है।
सफल शोषण से एक प्रमाणित हमलावर निम्नलिखित कार्य कर सकता है:
अनुचित प्राधिकरण (सर्वर-साइड प्राधिकरण सत्यापन की कमी)।
सर्वर बिना यह सत्यापित किए कि प्रमाणित उपयोगकर्ता के पास प्रशासक विशेषाधिकार हैं, विशेषाधिकार प्राप्त कार्यक्षमता के लिए अनुरोध स्वीकार करता है।
POST /SystemUsers/CreateAppUser
| तारीख | घटना |
|---|---|
| 2026-04-15 | भेद्यता रिपोर्ट की गई |
| 2026-07-07 | CVE आवंटित किया गया |
| 2026 | सार्वजनिक सलाह जारी की गई |
Asim द्वारा खोजा गया और जिम्मेदारीपूर्वक प्रकट किया गया।