yamcs-core 中的 IAM API 端点(listUsers、getUser、listGroups、getGroup)未强制执行所需的 SystemPrivilege.ControlAccess 检查。任何已认证的用户——即使是没有任何权限的用户——都可以枚举所有用户账户、超级用户状态和组成员资格。
| 字段 | 值 |
|---|---|
| CVE | CVE-2026-44595 |
| 严重性 | 中危 (CVSS 4.3) |
| CWE | CWE-862:缺少授权 |
| 影响版本 | yamcs-core < 5.12.7 |
| 修复版本 | yamcs-core 5.12.7 |
| 安全公告 | GHSA-p2rj-mrmc-9w29 |
以下端点缺少 SystemPrivilege.ControlAccess 授权检查:
GET /api/iam/users —— 列出所有用户GET /api/iam/users/{name} —— 获取用户详情GET /api/iam/groups —— 列出所有组GET /api/iam/groups/{name} —— 获取组详情低权限用户可以调用这些端点,检索所有用户名、超级用户标志、组成员资格以及身份提供商信息。
pip install requests
python3 poc.py http://localhost:8090 testuser testpassword
在有漏洞的实例上预期输出:
[2] Listing ALL users (IAM endpoint)...
Status: HTTP 200
[!!!] VULNERABLE: 3 users enumerated
-> admin [SUPERUSER]
-> operator [regular]
-> testuser [regular]
拥有任何有效账户的攻击者都可以绘制整个 YAMCS 实例的用户结构——识别超级用户账户以进行针对性攻击,枚举操作员账户,并理清基于组的访问控制。
升级到 yamcs-core >= 5.12.7。
| 日期 | 事件 |
|---|---|
| 2026-05 | 报告漏洞 |
| 2026-05-27 | 在 yamcs-core 5.12.7 中发布修复 |
| 2026-05-27 | 发布公开安全公告 |
Daniel Miranda Barcelona (Excal1bur)