
CVE-2026-6356의 Exploit PoC
이 CVE는 다음과 같은 협업을 통해 발견되었습니다:
Raznov – GitHub: https://github.com/basraznov
HelloWorld (작성자)– GitHub: https://github.com/Penquinsecq
웹 애플리케이션의 취약점으로 인해 인증되지 않은 사용자가 안전하지 않은 직접 객체 참조(IDOR)를 악용하여 서로 다른 테넌트 간의 민감한 데이터에 접근하고 조작할 수 있습니다. 이로 인해 민감한 정보에 대한 무단 액세스와 테넌트 구성의 무단 변경이 발생할 수 있습니다.
[!CAUTION]이 연구는 교육 및 방어 목적으로 게시되었습니다. 취약점은 게시 전에 책임 있는 공개 절차를 거쳐 조정되었습니다.
제품: Augmentt 웹 애플리케이션
버전: 알 수 없는 버전(2025년 10월 이전 릴리스)
날짜: 2025년 10월 2일
소프트웨어 링크: https://app.augmentt.com/
CVE ID: CVE-2026-6355
카테고리: 웹 애플리케이션\
customerid를 확인합니다.customerid 매개변수를 다른 테넌트의 ID로 변경합니다.PDF 파일에서 확인할 수 있습니다.
| 날짜 | 이벤트 |
|---|---|
| 2025년 10월 2일 | 공급업체에 최초 보고서 전송 |
| 2026년 4월 16일 | CVE 지정 |
| 2026년 5월 22일 이전 | 게시 |
현재까지 공급업체는 여러 차례의 공개 시도에 응답하지 않았습니다.
권장 수정 사항:
외부 식별자(예: customerid)를 사용하는 요청을 처리하기 전에 백엔드는 반드시 필수 검사를 수행해야 합니다. 이 검사는 인증된 세션의 사용자 ID가 요청된 리소스 ID에 접근하도록 명시적으로 권한이 부여되었는지 확인해야 합니다. 사용자 ID가 리소스 소유자 ID와 일치하지 않으면 서버는 요청을 거부하고 일반 오류(예: HTTP 404 Not Found 또는 HTTP 403 Forbidden)를 반환해야 합니다.