
PoC-эксплойт для CVE-2026-6356
Это CVE было совместной работой:
Raznov – GitHub: https://github.com/basraznov
HelloWorld (автор)– GitHub: https://github.com/Penquinsecq
Уязвимость в веб-приложении позволяет неавторизованным пользователям получать доступ и манипулировать конфиденциальными данными разных тенантов, эксплуатируя небезопасные прямые ссылки на объекты. Это может привести к несанкционированному доступу к чувствительной информации и несанкционированным изменениям конфигурации тенанта.
[!CAUTION]Это исследование опубликовано в образовательных и защитных целях. Уязвимости были раскрыты ответственно и скоординированно до публикации.
Продукт: Augmentt Web Application
Версия: Неизвестная версия; выпуск до октября 2025
Дата: 02 октября 2025
Ссылка на ПО: https://app.augmentt.com/
ID CVE: CVE-2026-6355
Категория: Веб-приложение\
customeridcustomerid на ID другого тенантаСмотрите в PDF-файле.
| Дата | Событие |
|---|---|
| 02 октября 2025 | Первоначальный отчёт отправлен вендору |
| 16 апреля 2026 | Присвоен CVE |
| До 22 мая 2026 | Публикация |
На момент написания вендор не ответил на многочисленные попытки раскрытия информации.
Рекомендуемые исправления: Перед обработкой любого запроса, использующего внешний идентификатор (например, customerid), бэкенд должен выполнять обязательную проверку. Эта проверка должна гарантировать, что идентификатор пользователя аутентифицированной сессии явно авторизован для доступа к запрашиваемому идентификатору ресурса. Если идентификатор пользователя не совпадает с идентификатором владельца ресурса, сервер должен отклонить запрос и вернуть стандартную ошибку (например, HTTP 404 Not Found или HTTP 403 Forbidden).