
PoC di exploit per CVE-2026-6356
Questa CVE è il risultato di uno sforzo collaborativo tra:
Raznov – GitHub: https://github.com/basraznov
HelloWorld (Autore)– GitHub: https://github.com/Penquinsecq
Una vulnerabilità nell'applicazione web consente a utenti non autorizzati di accedere e manipolare dati sensibili tra diversi tenant sfruttando riferimenti diretti a oggetti non sicuri. Ciò potrebbe portare ad accesso non autorizzato a informazioni sensibili e a modifiche non autorizzate della configurazione del tenant.
[!CAUTION]Questa ricerca è pubblicata a scopo educativo e difensivo. Le vulnerabilità sono state divulgate in modo responsabile e coordinato prima della pubblicazione.
Prodotto: Applicazione Web Augmentt
Versione: Versione sconosciuta ma rilasciata prima di ottobre 2025
Data: 02-ottobre-2025
Link del software: https://app.augmentt.com/
ID CVE: CVE-2026-6355
Categoria: Applicazione Web\
customeridcustomerid con l'ID di un altro tenantFare riferimento al file PDF.
| Data | Evento |
|---|---|
| 02 ottobre 2025 | Rapporto iniziale inviato al fornitore |
| 16 aprile 2026 | CVE assegnata |
| Prima del 22 maggio 2026 | Pubblicazione |
Al momento della stesura, il fornitore non ha risposto a molteplici tentativi di divulgazione.
Correzioni consigliate: Prima di elaborare qualsiasi richiesta che utilizzi un identificatore esterno (come customerid), il backend deve eseguire un controllo obbligatorio. Questo controllo deve garantire che l'ID utente della sessione autenticata sia esplicitamente autorizzato ad accedere all'ID della risorsa richiesta. Se l'ID utente non corrisponde all'ID del proprietario della risorsa, il server deve rifiutare la richiesta e restituire un errore generico (ad esempio, HTTP 404 Not Found o HTTP 403 Forbidden).