
CVE-2026-6356のエクスプロイトPoC
このCVEは以下の協力により作成されました:
HelloWorld (著者) – GitHub: https://github.com/Penquinsecq
Raznov – GitHub: https://github.com/basraznov
Web アプリケーションの脆弱性により、一般ユーザーがパラメータ操作を通じてスーパー管理者の権限に昇格し、機密情報へのアクセスおよび改変が可能になります。
[!CAUTION]この研究は教育および防御目的で公開されています。脆弱性は公開前に責任を持って開示・調整されました。
製品: Augmentt Web アプリケーション
バージョン: 不明(2025年10月より前にリリース)
日付: 2025年10月2日
ソフトウェアリンク: https://app.augmentt.com/
CVE ID: CVE-2026-6356
カテゴリ: Web アプリケーション\
PDFファイルをご参照ください。
| 日付 | イベント |
|---|---|
| 2025年10月2日 | ベンダーへの初回報告 |
| 2026年4月16日 | CVE 割り当て |
| 2026年5月22日より前 | 公開 |
本稿執筆時点で、ベンダーは複数回の開示試行に対して応答していません。
推奨される修正: サーバーは、認証済みユーザーのロール/権限をセキュアなバックエンドデータベースから参照し、検証済みのサーバーサイドデータのみに基づいてアクセスルールを強制する必要があります。 攻撃者が不正なメニュー項目を表示させることに成功した場合でも、そのメニュー項目がリンクするAPIエンドポイントは、データを処理する前に独自の必須アクセスチェックを実行する必要があります。