Ad

CVE-2026-71801

NONE EPSS 0.24%
Обновлено 10 сентября 2026
Параметр Значение
Публичный эксплойт Нет

Проблема была обнаружена в s-pms SPMS-Server до версии 1.0. Приложение содержит жестко закодированный секрет токена доступа по умолчанию в своем основном файле конфигурации, который не переопределяется и не удаляется в профиле производственной среды. Удаленный злоумышленник, не прошедший проверку подлинности, может локально подделать действующие токены административного сеанса, чтобы полностью обойти механизм аутентификации и получить полный несанкционированный доступ к защищенным серверным API.

Показать оригинальное описание (EN)

An issue was discovered in s-pms SPMS-Server through v1.0. The application contains a hardcoded default access token secret within its core configuration file, which is not overridden or removed in the production environment profile. A remote, unauthenticated attacker can locally forge valid administrative session tokens to completely bypass the authentication mechanism gaining full unauthorized access to protected backend APIs.