CVE-2026-92751
YüksekTeknik Veri (Otomatik)
- CVSS Skoru
- 8.1
- EPSS
- —
- CWE
- CWE-352
- KEV Durumu
- Hayır
CMAK 3.0.0.6 sürümüne kadar, siteler arası istek sahteciliği filtresi kurulumunu gerçekleştiremediğinden, saldırganlar kimlik doğrulama yapılmış operatörler adına durum değiştirme işlemleri gerçekleştirebilmektedir. Saldırganlar, konu silme ve küme yapılandırma değişiklikleri gibi yıkıcı son noktalar için gönderim yapan gizli formlar oluşturabilir ve SameSite koruması olmadan operatörün HTTP Temel kimlik doğrulama kimlik bilgilerini veya play-basic-authentication çerezini kullanabilir.
Orijinal açıklama (İngilizce)
CMAK through 3.0.0.6 fails to install a cross-site request forgery filter, allowing attackers to perform state-changing actions on behalf of authenticated operators. Attackers can craft hidden forms that submit to destructive endpoints like topic deletion and cluster configuration changes, leveraging the operator's HTTP Basic authentication credentials or play-basic-authentication cookie without SameSite protection.
Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.
