Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-6356 — Эксплойт PoC для CVE-2026-6356 | Kitploit
Инструменты/GitHubGitHub/penguinsecq/cve-2026-6356
Повышение привилегийАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHubpenguinsecq/cve-2026-6356

CVE-2026-6356

Эксплойт PoC для CVE-2026-6356

Репозиторий
3 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Augmentt: повышение привилегий через подмену параметров

Авторы

Эта CVE была результатом совместной работы:
HelloWorld (Автор) – GitHub: https://github.com/Penquinsecq
Raznov – GitHub: https://github.com/basraznov

Описание

Уязвимость в веб-приложении позволяет обычным пользователям повышать свои привилегии до привилегий суперадминистратора путём манипуляции параметрами, что даёт им доступ к конфиденциальной информации и возможность её изменять.

[!CAUTION]Данное исследование публикуется в образовательных и защитных целях. Уязвимости были раскрыты ответственно и скоординированно до публикации.

Продукт: веб-приложение Augmentt
Версия: неизвестна, выпущена до октября 2025
Дата: 02 октября 2025
Ссылка на ПО: https://app.augmentt.com/
CVE ID: CVE-2026-6356
Категория: Веб-приложение\

Шаги воспроизведения

  1. Выполните вход как обычный пользователь
  2. Перейдите в меню «Support» в разделе «Management»
  3. Перехватите HTTP-ответ с помощью прокси-инструмента
  4. Измените параметр разрешений
  5. Передайте ответ дальше

Доказательство концепции

См. в PDF-файле.

Влияние

  • Несанкционированный доступ к функциям администратора
  • Раскрытие административной информации и
  • Изменение данных

Хронология

ДатаСобытие
02 октября 2025Первоначальный отчёт отправлен вендору
16 апреля 2026Присвоен CVE
До 22 мая 2026Публикация

Ответ вендора

На момент написания вендор не ответил на многочисленные попытки раскрытия информации об уязвимости.

Смягчение последствий

Рекомендуемые исправления: Сервер должен получать роль/права аутентифицированного пользователя из защищённой серверной базы данных и применять правила доступа только на основе этих проверенных серверных данных. Даже если злоумышленнику удастся сделать несанкционированный пункт меню видимым, API-эндпоинт, на который ссылается этот пункт меню, должен выполнять собственную обязательную проверку доступа перед обработкой любых данных.

Ссылки

  • KB CERT: [если опубликовано]

Сопровождающие:

  • HelloWorld (https://github.com/Penguinsecq)
  • Raznov (https://github.com/basraznov)
Скачать инструмент