CVE-2026-18110
Concrete CMS 9.0.0부터 9.5.2까지 사용자 선택기 자동 완성 엔드포인트(/ccm/system/user/autocomplete)에서 인증 누락 취약점이 존재하여, 인증되지 않은 공격자가 전체 백엔드 사용자 디렉터리 — 내부 ID, 사용자 이름 — 를 검색할 수 있습니다.
- 게시됨
- 2026. 9. 15.
- 업데이트됨
- 2026. 9. 22.
- CNA 할당 중
- ConcreteCMS
- 증거 관찰됨
- 2026. 10. 3.
기본 CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X낮음 · 다음 30일
- 백분위수
- 20.8%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Concrete CMS 9(9.0.0부터 9.5.2까지)는 "Preview as User" 패널 및 기타 사용자 선택기 컴포넌트를 지원하는 사용자 선택기 자동완성 엔드포인트(/ccm/system/user/autocomplete)에 대해 권한 검사를 수행하지 않습니다. 이 엔드포인트는 호출자의 신원이나 권한이 아닌 선택기의 표시 옵션에 바인딩된 CSRF 방식의 액세스 토큰만 검증하며, 해당 토큰은 선택기가 권한 검사 없이 렌더링되기 때문에 익명 방문자에게 발급됩니다. 빈 쿼리가 모두 일치 필터로 해석되므로, 인증되지 않은 공격자가 빈 검색을 제출하고 결과를 페이지네이션하여 모든 백엔드 계정을 열거할 수 있으며, 이를 통해 슈퍼 관리자(사용자 ID 1)를 포함한 모든 관리 사용자의 내부 사용자 ID, 사용자 이름, 이메일 주소가 노출됩니다. 비밀번호 해시나 세션 자료는 노출되지 않습니다. Concrete CMS 보안 팀은 이 취약점에 CVSS v4.0 점수 8.7과 벡터 CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N을 부여했습니다. 신고해 주신 thirtythree와 YesWeHack에 감사드립니다.
소스
CVE-2026-18110을 악용하는 Python PoC 및 Nuclei 템플릿으로, Concrete CMS 9.0.0-9.5.2의 사용자 자동 완성 엔드포인트를 통한 인증되지 않은 사용자 열거 취약점입니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.