本 CVE 是以下人员合作完成的:
HelloWorld(作者)– GitHub:https://github.com/Penquinsecq
Raznov – GitHub:https://github.com/basraznov
该 Web 应用程序中存在一个漏洞,允许普通用户通过参数篡改将其权限提升至超级管理员级别,从而能够访问和修改敏感信息。
[!CAUTION]本研究以教育和防御为目的发布。这些漏洞已在发布前进行了负责任地披露和协调处理。
产品:Augmentt Web 应用程序
版本:版本未知,但于 2025 年 10 月之前发布
日期:2025年10月2日
软件链接: https://app.augmentt.com/
CVE ID:CVE-2026-6356
类别: Web 应用程序\
请查看 PDF 文件。
| 日期 | 事件 |
|---|---|
| 2025年10月2日 | 初步报告已发送给厂商 |
| 2026年4月16日 | 已分配 CVE |
| 2026年5月22日之前 | 发布 |
截至撰写本文时,厂商尚未对多次披露尝试作出回应。
建议的修复方案: 服务器必须从安全的后端数据库中查找已认证用户的角色/权限,并且仅根据该经过验证的服务器端数据强制执行访问规则。 即使攻击者设法使未经授权的菜单项可见,该菜单项所链接的 API 端点也必须在处理任何数据之前执行自身强制的访问检查。