Ad

CVE-2026-54367

HIGH CVSS 4.0: 8,8 EPSS 0.19%
Обновлено 30 июля 2026
CentreStack
Параметр Значение
CVSS 8,8 (HIGH)
Уязвимые версии до 17.2
Тип уязвимости CWE-306 (Отсутствие аутентификации)
Поставщик CentreStack
Публичный эксплойт Нет

CentreStack до 17.2 содержит уязвимость обхода аутентификации, которая позволяет неаутентифицированным злоумышленникам читать, записывать или удалять произвольные настройки учетной записи, используя открытые конечные точки API, в которых отсутствуют проверки авторизации. Злоумышленники могут генерировать действительные зашифрованные значения EntAcctId, используя статический общий ключ шифрования для подделки идентификаторов для любого GUID пользователя, включая учетную запись общесистемных настроек кластера, что позволяет осуществлять перечисление размещенных доменов арендаторов и удостоверений администратора.

Показать оригинальное описание (EN)

CentreStack before 17.2 contains an authentication bypass vulnerability that allows unauthenticated attackers to read, write, or delete arbitrary account settings by exploiting exposed API endpoints that lack authorization checks. Attackers can generate valid encrypted EntAcctId values using the static shared encryption key to forge identifiers for any user GUID, including the system-wide cluster settings account, enabling enumeration of hosted tenant domains and administrator identities.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0