
Доказательство концепции для CVE-2026-51119: повышение привилегий в Invixium IXM WEB v2.3.85.25 через отсутствие авторизации на конечной точке POST /SystemUsers/CreateAppUser, что позволяет пользователям с низкими привилегиями создавать учетные записи администратора.
Уязвимость повышения привилегий существует в Invixium IXM WEB v2.3.85.25 из‑за отсутствия проверок авторизации на конечной точке POST /SystemUsers/CreateAppUser.
Аутентифицированный пользователь с низкими привилегиями может злоупотребить этой конечной точкой для создания новой учётной записи администратора, что приводит к полному административному доступу.
Приложение предоставляет конечную точку:
POST /SystemUsers/CreateAppUser
без выполнения надлежащих проверок авторизации на стороне сервера.
Обычный аутентифицированный пользователь может напрямую вызвать эту конечную точку и создать учётную запись администратора, хотя эта функциональность должна быть доступна только привилегированным пользователям.
После создания учётной записи администратора злоумышленник может аутентифицироваться с помощью вновь созданных учётных данных и получить полные административные привилегии.
Успешная эксплуатация позволяет аутентифицированному злоумышленнику:
Неправильная авторизация (отсутствие проверки авторизации на стороне сервера).
Сервер принимает запросы к привилегированной функциональности без проверки, обладает ли аутентифицированный пользователь привилегиями администратора.
POST /SystemUsers/CreateAppUser
| Дата | Событие |
|---|---|
| 2026-04-15 | Уязвимость сообщена |
| 2026-07-07 | Назначен CVE |
| 2026 | Опубликовано публичное уведомление |
Обнаружено и ответственно раскрыто Asim.