
Эксплойт PoC для CVE-2026-6356
Эта CVE была результатом совместной работы:
HelloWorld (Автор) – GitHub: https://github.com/Penquinsecq
Raznov – GitHub: https://github.com/basraznov
Уязвимость в веб-приложении позволяет обычным пользователям повышать свои привилегии до привилегий суперадминистратора путём манипуляции параметрами, что даёт им доступ к конфиденциальной информации и возможность её изменять.
[!CAUTION]Данное исследование публикуется в образовательных и защитных целях. Уязвимости были раскрыты ответственно и скоординированно до публикации.
Продукт: веб-приложение Augmentt
Версия: неизвестна, выпущена до октября 2025
Дата: 02 октября 2025
Ссылка на ПО: https://app.augmentt.com/
CVE ID: CVE-2026-6356
Категория: Веб-приложение\
См. в PDF-файле.
| Дата | Событие |
|---|---|
| 02 октября 2025 | Первоначальный отчёт отправлен вендору |
| 16 апреля 2026 | Присвоен CVE |
| До 22 мая 2026 | Публикация |
На момент написания вендор не ответил на многочисленные попытки раскрытия информации об уязвимости.
Рекомендуемые исправления: Сервер должен получать роль/права аутентифицированного пользователя из защищённой серверной базы данных и применять правила доступа только на основе этих проверенных серверных данных. Даже если злоумышленнику удастся сделать несанкционированный пункт меню видимым, API-эндпоинт, на который ссылается этот пункт меню, должен выполнять собственную обязательную проверку доступа перед обработкой любых данных.