
Prova de conceito para CVE-2026-51119: escalada de privilégios no Invixium IXM WEB v2.3.85.25 via falta de autorização no endpoint POST /SystemUsers/CreateAppUser, permitindo que usuários com baixos privilégios criem contas de administrador.
Existe uma vulnerabilidade de escalação de privilégios no Invixium IXM WEB v2.3.85.25 devido à falta de verificações de autorização no endpoint POST /SystemUsers/CreateAppUser.
Um usuário autenticado com privilégios baixos pode abusar deste endpoint para criar uma nova conta de administrador, resultando em acesso administrativo completo.
A aplicação expõe o endpoint:
POST /SystemUsers/CreateAppUser
sem realizar verificações adequadas de autorização no lado do servidor.
Um usuário autenticado comum pode invocar diretamente este endpoint e criar uma conta de administrador, embora essa funcionalidade devesse estar disponível apenas para usuários privilegiados.
Após criar a conta de administrador, o atacante pode autenticar-se usando as credenciais recém-criadas e obter privilégios administrativos completos.
A exploração bem-sucedida permite que um atacante autenticado:
Autorização Imprópria (Falta de Validação de Autorização no Lado do Servidor).
O servidor aceita requisições para funcionalidades privilegiadas sem verificar se o usuário autenticado possui privilégios de administrador.
POST /SystemUsers/CreateAppUser
| Data | Evento |
|---|---|
| 2026-04-15 | Vulnerabilidade reportada |
| 2026-07-07 | CVE atribuído |
| 2026 | Aviso público publicado |
Descoberto e divulgado de forma responsável por Asim.