
yamcs-coreのIAM APIエンドポイント(listUsers、getUser、listGroups、getGroup)は、必要なSystemPrivilege.ControlAccessチェックを実施していません。認証されたユーザーは誰でも(権限がなくても)すべてのユーザーアカウント、スーパーユーザーステータス、グループメンバーシップを列挙できます。
| フィールド | 値 |
|---|---|
| CVE | CVE-2026-44595 |
| 深刻度 | MEDIUM (CVSS 4.3) |
| CWE | CWE-862: 認可の欠如 |
| 影響を受けるバージョン | yamcs-core < 5.12.7 |
| 修正バージョン | yamcs-core 5.12.7 |
| 勧告 | GHSA-p2rj-mrmc-9w29 |
以下のエンドポイントではSystemPrivilege.ControlAccess認可チェックが欠落しています。
GET /api/iam/users — 全ユーザーを一覧表示GET /api/iam/users/{name} — ユーザーの詳細を取得GET /api/iam/groups — 全グループを一覧表示GET /api/iam/groups/{name} — グループの詳細を取得低権限ユーザーがこれらのエンドポイントを呼び出し、すべてのユーザー名、スーパーユーザーフラグ、グループメンバーシップ、IDプロバイダ情報を取得できます。
pip install requests
python3 poc.py http://localhost:8090 testuser testpassword
脆弱なインスタンスでの期待される出力:
[2] Listing ALL users (IAM endpoint)...
Status: HTTP 200
[!!!] VULNERABLE: 3 users enumerated
-> admin [SUPERUSER]
-> operator [regular]
-> testuser [regular]
有効なアカウントを持つ攻撃者は、YAMCSインスタンスの全ユーザー構造をマッピングし、対象攻撃のためのスーパーユーザーアカウントの特定、オペレーターアカウントの列挙、グループベースのアクセス制御の理解が可能になります。
yamcs-core >= 5.12.7 にアップグレードしてください。
| 日付 | イベント |
|---|---|
| 2026-05 | 脆弱性報告 |
| 2026-05-27 | yamcs-core 5.12.7で修正リリース |
| 2026-05-27 | 公開勧告公開 |
Daniel Miranda Barcelona (Excal1bur)