CVE-2026-92805
KritikTeknik Veri (Otomatik)
- CVSS Skoru
- 9.8
- EPSS
- —
- CWE
- CWE-306
- KEV Durumu
- Hayır
UVdesk Community Skeleton 1.1.8 ve önceki sürümlerinde, ConfigureHelpdesk kontrolör eylemlerindeki wizard uç noktalarında kurulum durumunun doğrulanması veya kimlik doğrulaması yapılmaz. Kimlik doğrulamaları yapılmamış saldırganlar, wizard uç noktalarına özel olarak hazırlanmış istekleri göndererek veritabanını yeniden yönlendirebilir ve süper yönetici hesapları oluşturabilir, böylece örneği tam olarak kontrol edebilir.
Orijinal açıklama (İngilizce)
UVdesk Community Skeleton through 1.1.8 fails to authenticate or validate installation state on wizard endpoints in ConfigureHelpdesk controller actions. Unauthenticated attackers can repoint the database and create super administrator accounts by submitting crafted requests to wizard endpoints, gaining full control of the instance.
Referanslar
- https://github.com/uvdesk/community-skeleton
- https://github.com/uvdesk/community-skeleton/blob/6f35040/src/Resources/config/routes.yaml#L1-L35
- https://github.com/uvdesk/community-skeleton/issues/926
- https://www.vulncheck.com/advisories/uvdesk-community-skeleton-through-1.1.8-missing-authentication-on-the-installation-wizard
Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.
