
# CVE-2026-44595 YAMCS 通过 IAM API 进行未授权用户枚举
Конечные точки IAM API (listUsers, getUser, listGroups, getGroup) в yamcs-core не проверяют наличие обязательного разрешения SystemPrivilege.ControlAccess. Любой аутентифицированный пользователь — даже без каких-либо привилегий — может перечислить все учетные записи пользователей, статус суперпользователя и членство в группах.
| Поле | Значение |
|---|---|
| CVE | CVE-2026-44595 |
| Серьезность | СРЕДНИЙ (CVSS 4.3) |
| CWE | CWE-862: Отсутствие авторизации |
| Затронутые версии | yamcs-core < 5.12.7 |
| Исправлено в | yamcs-core 5.12.7 |
| Уведомление | GHSA-p2rj-mrmc-9w29 |
Следующим конечным точкам не хватает проверки авторизации SystemPrivilege.ControlAccess:
GET /api/iam/users — список всех пользователейGET /api/iam/users/{name} — получение данных пользователяGET /api/iam/groups — список всех группGET /api/iam/groups/{name} — получение данных группыПользователь с низкими привилегиями может вызывать эти конечные точки и получать все имена пользователей, флаги суперпользователя, членство в группах и информацию о провайдере учетных записей.
pip install requests
python3 poc.py http://localhost:8090 testuser testpassword
Expected output on vulnerable instance:
[2] Listing ALL users (IAM endpoint)...
Status: HTTP 200
[!!!] VULNERABLE: 3 users enumerated
-> admin [SUPERUSER]
-> operator [regular]
-> testuser [regular]
Злоумышленник с любой действительной учетной записью может составить карту всей структуры пользователей экземпляра YAMCS — выявляя учетные записи суперпользователей для целевых атак, перечисляя учетные записи операторов и понимая управление доступом на основе групп.
Обновитесь до yamcs-core >= 5.12.7.
| Дата | Событие |
|---|---|
| 2026-05 | Уязвимость сообщена |
| 2026-05-27 | Исправление выпущено в yamcs-core 5.12.7 |
| 2026-05-27 | Опубликовано публичное уведомление |
Daniel Miranda Barcelona (Excal1bur)