
Prova di concetto per CVE-2026-51119: escalation dei privilegi in Invixium IXM WEB v2.3.85.25 tramite mancata autorizzazione sull'endpoint POST /SystemUsers/CreateAppUser, consentendo agli utenti con privilegi bassi di creare account amministratore.
Esiste una vulnerabilità di escalation dei privilegi in Invixium IXM WEB v2.3.85.25 a causa della mancanza di controlli di autorizzazione sull'endpoint POST /SystemUsers/CreateAppUser.
Un utente autenticato con privilegi bassi può abusare di questo endpoint per creare un nuovo account amministratore, portando a un accesso amministrativo completo.
L'applicazione espone l'endpoint:
POST /SystemUsers/CreateAppUser
senza eseguire corretti controlli di autorizzazione lato server.
Un utente autenticato normale può invocare direttamente questo endpoint e creare un account amministratore, nonostante questa funzionalità dovrebbe essere disponibile solo per utenti privilegiati.
Dopo aver creato l'account amministratore, l'attaccante può autenticarsi utilizzando le credenziali appena create e ottenere pieni privilegi amministrativi.
Lo sfruttamento riuscito consente a un attaccante autenticato di:
Autorizzazione Impropria (Mancata Convalida dell'Autorizzazione Lato Server).
Il server accetta richieste a funzionalità privilegiate senza verificare se l'utente autenticato possiede privilegi di amministratore.
POST /SystemUsers/CreateAppUser
| Data | Evento |
|---|---|
| 2026-04-15 | Vulnerabilità segnalata |
| 2026-07-07 | CVE assegnato |
| 2026 | Advisory pubblico rilasciato |
Scoperta e divulgata responsabilmente da Asim.