
Exploit PoC do CVE-2026-6356
Este CVE foi um esforço colaborativo entre:
Raznov – GitHub: https://github.com/basraznov
HelloWorld (Autor)– GitHub: https://github.com/Penquinsecq
Uma vulnerabilidade na aplicação web permite que usuários não autorizados acessem e manipulem dados confidenciais entre diferentes tenants ao explorar referências diretas inseguras a objetos. Isso pode levar a acesso não autorizado a informações sensíveis e alterações não autorizadas na configuração do tenant.
[!CAUTION]Esta pesquisa é publicada para fins educacionais e defensivos. As vulnerabilidades foram divulgadas de forma responsável e coordenada antes da publicação.
Produto: Augmentt Web Application
Versão: Versão desconhecida, mas lançada antes de outubro de 2025
Data: 02 de outubro de 2025
Link do Software: https://app.augmentt.com/
CVE ID: CVE-2026-6355
Categoria: Web Application\
customeridcustomerid para o ID de outro tenantPor favor, consulte o arquivo PDF.
| Data | Evento |
|---|---|
| 02 de outubro de 2025 | Relatório inicial enviado ao fornecedor |
| 16 de abril de 2026 | CVE atribuído |
| Antes de 22 de maio de 2026 | Publicação |
Até o momento da redação deste documento, o fornecedor não respondeu a múltiplas tentativas de divulgação.
Correções recomendadas: Antes de processar qualquer solicitação que use um identificador externo (como customerid), o backend deve realizar uma verificação obrigatória. Essa verificação deve garantir que o ID do usuário da sessão autenticada esteja explicitamente autorizado a acessar o ID do recurso solicitado. Se o ID do usuário não corresponder ao ID do proprietário do recurso, o servidor deve rejeitar a solicitação e retornar um erro genérico (por exemplo, HTTP 404 Not Found ou HTTP 403 Forbidden).