
Exploit PoC of CVE-2026-6356
यह CVE निम्नलिखित के बीच एक सहयोगात्मक प्रयास था:
HelloWorld (लेखक) – GitHub: https://github.com/Penquinsecq
Raznov – GitHub: https://github.com/basraznov
वेब एप्लिकेशन में एक कमजोरी मानक उपयोगकर्ताओं को पैरामीटर हेरफेर के माध्यम से अपने विशेषाधिकारों को सुपर एडमिनिस्ट्रेटर के स्तर तक बढ़ाने की अनुमति देती है, जिससे वे संवेदनशील जानकारी तक पहुंच और संशोधन कर सकते हैं।
[!CAUTION]यह शोध शैक्षिक और रक्षात्मक उद्देश्यों के लिए प्रकाशित किया गया है। कमजोरियों को जिम्मेदारीपूर्वक प्रकट किया गया था और प्रकाशन से पहले समन्वयित किया गया था।
उत्पाद: Augmentt वेब एप्लिकेशन
संस्करण: अज्ञात संस्करण लेकिन अक्टूबर 2025 से पहले रिलीज़
दिनांक: 02-अक्टूबर-2025
सॉफ्टवेयर लिंक: https://app.augmentt.com/
CVE ID: CVE-2026-6356
श्रेणी: वेब एप्लिकेशन\
कृपया PDF फ़ाइल में देखें।
| दिनांक | घटना |
|---|---|
| 02 अक्टूबर 2025 | विक्रेता को प्रारंभिक रिपोर्ट भेजी गई |
| 16 अप्रैल 2026 | CVE आवंटित |
| 22 मई 2026 से पहले | प्रकाशित |
लेखन के समय, विक्रेता ने कई प्रकटीकरण प्रयासों का जवाब नहीं दिया है।
अनुशंसित सुधार: सर्वर को एक सुरक्षित बैकएंड डेटाबेस से प्रमाणित उपयोगकर्ता की भूमिका/अनुमतियाँ देखनी चाहिए और केवल उस सत्यापित सर्वर-साइड डेटा के आधार पर पहुंच नियम लागू करने चाहिए। भले ही हमलावर अनधिकृत मेनू आइटम को दृश्यमान बनाने में सफल हो जाए, मेनू आइटम जिस API एंडपॉइंट से लिंक करता है, उसे किसी भी डेटा को संसाधित करने से पहले अपनी स्वयं की अनिवार्य पहुंच जांच करनी चाहिए।