
# CVE-2026-44595 YAMCS Enumerazione non autorizzata degli utenti tramite IAM API
Gli endpoint dell'API IAM (listUsers, getUser, listGroups, getGroup) in yamcs-core non applicano il controllo SystemPrivilege.ControlAccess richiesto. Qualsiasi utente autenticato, anche senza privilegi, può elencare tutti gli account utente, lo stato di superutente e le appartenenze ai gruppi.
| Campo | Valore |
|---|---|
| CVE | CVE-2026-44595 |
| Gravità | MEDIUM (CVSS 4.3) |
| CWE | CWE-862: Autorizzazione mancante |
| Versione affetta | yamcs-core < 5.12.7 |
| Risolto in | yamcs-core 5.12.7 |
| Avviso | GHSA-p2rj-mrmc-9w29 |
I seguenti endpoint non hanno il controllo di autorizzazione SystemPrivilege.ControlAccess:
GET /api/iam/users — elenca tutti gli utentiGET /api/iam/users/{name} — ottiene i dettagli dell'utenteGET /api/iam/groups — elenca tutti i gruppiGET /api/iam/groups/{name} — ottiene i dettagli del gruppoUn utente con privilegi bassi può chiamare questi endpoint e recuperare tutti i nomi utente, i flag di superutente, le appartenenze ai gruppi e le informazioni sul provider di identità.
pip install requests
python3 poc.py http://localhost:8090 testuser testpassword
Output previsto su un'istanza vulnerabile:
[2] Listing ALL users (IAM endpoint)...
Status: HTTP 200
[!!!] VULNERABLE: 3 users enumerated
-> admin [SUPERUSER]
-> operator [regular]
-> testuser [regular]
Un attaccante con un account valido può mappare l'intera struttura utente dell'istanza YAMCS — identificare account superutente per attacchi mirati, enumerare account operator e comprendere i controlli di accesso basati sui gruppi.
Aggiornare a yamcs-core >= 5.12.7.
| Data | Evento |
|---|---|
| 2026-05 | Vulnerabilità segnalata |
| 2026-05-27 | Correzione rilasciata in yamcs-core 5.12.7 |
| 2026-05-27 | Avviso pubblico pubblicato |
Daniel Miranda Barcelona (Excal1bur)