CVE-2026-8337
Concrete CMS 9.5.0 e versioni precedenti sono vulnerabili a IDOR nei sondaggi quando i siti eseguono sondaggi pubblici e privati contemporaneamente.
- Pubblicato
- 21 mag 2026
- Aggiornato
- 22 mag 2026
- Assegnazione CNA
- ConcreteCMS
- Evidenza osservata
- 7 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 9,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Concrete CMS 9.5.0 e versioni precedenti sono vulnerabili a IDOR nei sondaggi. Per essere vulnerabile, un sito dovrebbe essere configurato in modo tale che siano presenti sia sondaggi pubblici che privati. Un attaccante non autenticato può votare nel sondaggio riservato inviando l'optionID ristretto tramite l'endpoint del sondaggio pubblico. Il team di sicurezza di Concrete CMS ha assegnato a questa vulnerabilità un punteggio CVSS v.4.0 di 6.3 con vettore CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N. Grazie a Zer0daySec https://github.com/Zee99y per la segnalazione
Fonti
1- CVE-2026-8337Ricerca
Write-up tecnico per CVE-2026-8337, un IDOR nel sondaggio di Concrete CMS che consente ad attaccanti non autenticati di influenzare i risultati dei sondaggi privati inviando un optionID appositamente predisposto a un endpoint pubblico del sondaggio.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.