
O YAMCS yamcs-core < 5.12.7 não possui limitação de taxa em POST /auth/token. Um atacante não autenticado pode realizar tentativas ilimitadas de força bruta contra qualquer conta. Nunca retorna HTTP 429. Corrigido na versão 5.12.7.
O endpoint de autenticação POST /auth/token em yamcs-core não possui qualquer forma de limitação de taxa, bloqueio de conta ou restrição de tentativas falhas. Um atacante remoto não autenticado pode realizar tentativas ilimitadas de adivinhação de senhas contra qualquer conta de usuário.
| Campo | Valor |
|---|---|
| CVE | CVE-2026-44596 |
| Severidade | MÉDIA (CVSS 5.3) |
| CWE | CWE-307: Restrição Inadequada de Tentativas Excessivas de Autenticação |
| Afetado | yamcs-core < 5.12.7 |
| Corrigido em | yamcs-core 5.12.7 |
| Aviso | GHSA-w5r6-mcgq-7pq4 |
POST /auth/token aceita solicitações grant_type=password sem qualquer mecanismo de limitação. O endpoint retorna HTTP 401 para credenciais inválidas indefinidamente — nunca HTTP 429 — permitindo força bruta automatizada à velocidade total da rede.
# Usage: ./poc.sh [target] [username] [attempts]
chmod +x poc.sh
./poc.sh http://localhost:8090 operator 20
Saída esperada em uma instância vulnerável:
Attempt 1: HTTP 401
Attempt 2: HTTP 401
...
Attempt 20: HTTP 401
[!!!] VULNERABLE: 20 attempts completed, no rate limiting
Um atacante não autenticado com acesso à rede do servidor YAMCS pode realizar força bruta em credenciais de usuário sem restrições, limitado apenas pela largura de banda da rede.
O YAMCS é usado como software de controle de missão em missões espaciais, incluindo o OPS-SAT da ESA e outras implantações de estações terrestres.
Atualize para yamcs-core >= 5.12.7.
| Data | Evento |
|---|---|
| 2026-05 | Vulnerabilidade reportada |
| 2026-05-27 | Correção lançada no yamcs-core 5.12.7 |
| 2026-05-27 | Aviso público publicado |
Daniel Miranda Barcelona (Excal1bur)