CVE-2026-44596
Yamcs: Отсутствие ограничения частоты запросов на endpoint аутентификации
- Опубликовано
- 16 июл. 2026 г.
- Обновлено
- 17 июл. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 30 мая 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 80,2 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Yamcs — это платформа управления полётами. До версии 5.12.7 конечная точка аутентификации POST /auth/token в yamcs-core, реализованная в yamcs-core/src/main/java/org/yamcs/http/auth/AuthHandler.java, не имела ни ограничения частоты запросов, ни блокировки учётной записи, ни ограничения темпа неудачных попыток, поэтому неаутентифицированный удалённый злоумышленник мог выполнять неограниченные попытки подбора пароля против любой учётной записи пользователя, что значительно повышало риск успешных атак методом перебора. Уязвимость исправлена в версиях 5.12.7 и 5.13.0.
Источники
2YAMCS yamcs-core < 5.12.7 не имеет ограничения скорости на POST /auth/token. Неаутентифицированный злоумышленник может выполнять неограниченные попытки подбора пароля к любой учётной записи. Никогда не возвращает HTTP 429. Исправлено в версии 5.12.7.
Daniel Miranda · multiple · 30 мая 2026 г.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.