Ad

CVE-2026-54365

HIGH CVSS 4.0: 8,7 EPSS 0.22%
Обновлено 1 августа 2026
Gladinet
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 17.3
Тип уязвимости CWE-306 (Отсутствие аутентификации)
Поставщик Gladinet
Публичный эксплойт Нет

CentreStack до 17.3 содержит уязвимость десериализации без проверки подлинности в GSNamespace.dll, которая позволяет неаутентифицированным злоумышленникам создавать произвольные учетные записи локальных пользователей ОС путем предоставления созданной XML-строки в кодировке Base64 открытым конечным точкам API. Злоумышленники могут отправить вредоносный параметр StorageConfigure на конечные точки jsonimportuserbyupn, jsonimportuserbyupnex или japiimportuserbyupn, чтобы вызвать InternalImportAdUserByUPN(), в результате чего GladinetCloudMonitor.exe вызовет Windows API NetUserAdd с учетными данными, контролируемыми злоумышленником, и создаст произвольные каталоги в файловой системе сервера.

Показать оригинальное описание (EN)

CentreStack before 17.3 contains an unauthenticated deserialization vulnerability in GSNamespace.dll that allows unauthenticated attackers to create arbitrary local OS user accounts by supplying a crafted base64-encoded XML string to exposed API endpoints. Attackers can send a malicious StorageConfigure parameter to the jsonimportuserbyupn, jsonimportuserbyupnex, or japiimportuserbyupn endpoints to trigger InternalImportAdUserByUPN(), causing GladinetCloudMonitor.exe to invoke the NetUserAdd Windows API with attacker-controlled credentials and create arbitrary directories on the server filesystem.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

gladinet:centrestack

Связанные уязвимости