CVE-2026-18110
Concrete CMS 9.0.0 至 9.5.2 在用户选择器自动完成端点(/ccm/system/user/autocomplete)中存在授权缺失漏洞,允许未经身份验证的攻击者获取完整的后端用户目录——内部 ID、用户名
- 已发布
- 2026年9月15日
- 已更新
- 2026年9月22日
- 分配 CNA
- ConcreteCMS
- 观察到的证据
- 2026年10月3日
初级CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X低 · 未来 30 天
- 百分位
- 20.8%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Concrete CMS 9(9.0.0 至 9.5.2)未对用户选择器自动完成端点(/ccm/system/user/autocomplete)执行授权检查,该端点支撑着“以用户身份预览”面板及其他用户选择器组件。该端点仅验证一种 CSRF 风格的访问令牌,该令牌绑定到选择器的显示选项,而非调用者的身份或权限,并且由于选择器在渲染时未进行授权检查,该令牌会被发放给匿名访问者。由于空查询会解析为匹配所有内容的过滤器,未经身份验证的攻击者可以提交空搜索并对结果进行分页,从而枚举所有后端账户,泄露所有管理员用户(包括超级管理员,用户 ID 1)的内部用户 ID、用户名和电子邮件地址。不会泄露密码哈希或会话材料。Concrete CMS 安全团队为此漏洞评定了 CVSS v4.0 分数 8.7,向量为 CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N。感谢 thirtythree 和 YesWeHack 的报告。
来源
针对 CVE-2026-18110 的 Python PoC 和 Nuclei 模板,该漏洞是 Concrete CMS 9.0.0-9.5.2 中通过用户自动完成端点存在的未认证用户枚举缺陷。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。