
Análise técnica e advisory para CVE-2026-51119, uma escalada de privilégios no Invixium IXM WEB que permite que usuários autenticados com baixos privilégios criem contas de administrador.
Existe uma vulnerabilidade de escalação de privilégios no Invixium IXM WEB v2.3.85.25 devido à falta de verificações de autorização no endpoint POST /SystemUsers/CreateAppUser.
Um usuário autenticado com privilégios baixos pode abusar deste endpoint para criar uma nova conta de administrador, resultando em acesso administrativo completo.
A aplicação expõe o endpoint:
POST /SystemUsers/CreateAppUser
sem realizar verificações adequadas de autorização no lado do servidor.
Um usuário autenticado comum pode invocar diretamente este endpoint e criar uma conta de administrador, embora essa funcionalidade devesse estar disponível apenas para usuários privilegiados.
Após criar a conta de administrador, o atacante pode autenticar-se usando as credenciais recém-criadas e obter privilégios administrativos completos.
A exploração bem-sucedida permite que um atacante autenticado:
Autorização Imprópria (Falta de Validação de Autorização no Lado do Servidor).
O servidor aceita requisições para funcionalidades privilegiadas sem verificar se o usuário autenticado possui privilégios de administrador.
POST /SystemUsers/CreateAppUser
| Data | Evento |
|---|---|
| 2026-04-15 | Vulnerabilidade reportada |
| 2026-07-07 | CVE atribuído |
| 2026 | Aviso público publicado |
Descoberto e divulgado de forma responsável por Asim.