CVE-2026-27604
FOSSBilling: Convalida impropria del ruolo API (system) consente l'accesso non autenticato a funzioni amministrative privilegiate
- Pubblicato
- 23 giu 2026
- Aggiornato
- 23 giu 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 10 set 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 42,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
FOSSBilling è un sistema gratuito e open-source per la fatturazione e la gestione dei clienti. A partire dalla versione 0.5.4 e prima della versione 0.8.0, un bypass dell'autorizzazione nella gestione dei ruoli API consente l'accesso non autenticato agli endpoint privilegiati `/api/system/*`. Poiché `system` viene risolto nell'identità di amministratore cron, gli attaccanti possono invocare metodi API di amministrazione senza credenziali valide, sessione o token CSRF. La versione 0.8.0 corregge il problema. Sono disponibili alcune soluzioni alternative. Bloccare l'accesso esterno a `/api/system/*` a livello di reverse proxy/WAF, limitare l'accesso API solo a IP di origine attendibili (`api.allowed_ips`), ruotare immediatamente tutti i token API di amministrazione/client, invalidare le sessioni attive e reimpostare le credenziali con privilegi elevati e/o esaminare i log delle richieste API per individuare accessi sospetti a `/api/system/` e trattarli come potenziali incidenti.
Fonti
1Docker lab che riproduce la catena RCE pre-auth di FOSSBilling (CVE-2026-27604 bypass di autenticazione + CVE-2026-28496 Twig SSTI) con un PoC in Python e un target di confronto con patch.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.