CVE-2026-44595
Yamcs: Enumeração não autorizada de usuários via endpoints da API IAM
- Publicado
- 16 de jul. de 2026
- Atualizado
- 18 de jul. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 30 de mai. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:NBaixo · próximos 30 dias
- Percentil
- 62,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Yamcs é um framework de controle de missão. Antes da versão 5.12.7, os endpoints da API IAM listUsers, getUser, listGroups e getGroup no yamcs-core não aplicavam a verificação obrigatória de SystemPrivilege.ControlAccess em yamcs-core/src/main/java/org/yamcs/http/api/IamApi.java, portanto qualquer usuário autenticado, mesmo com privilégios baixos ou nenhum, podia enumerar todas as contas de usuário no sistema, incluindo seus nomes de usuário, status de superusuário e participações em grupos. Este problema foi corrigido nas versões 5.12.7 e 5.13.0.
Fontes
2# CVE-2026-44595 YAMCS Enumeração Não Autorizada de Usuários via API IAM
Daniel Miranda · multiple · 30 de mai. de 2026
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.