CVE-2026-75627
🟠 Łataj w tym tygodniu
Błąd walidacji URI w Bastillion pozwala atakującym na ominięcie uwierzytelnienia i uzyskanie dostępu do funkcji administracyjnych.
CVSS
9.8
EPSS
0.4%
Exploit
none
Vendor
Opis źródłowy (NVD)
Bastillion fails to properly validate request URI paths in its controller dispatcher, allowing unauthenticated attackers to bypass authentication filters by prefixing requests with arbitrary path segments. Attackers can access administrative controllers to read user listings, create manager accounts, and register managed systems, gaining control over SSH access to the managed fleet.
auth-bypass
Brak patcha
Źródła i daty
| Źródło | Wartość |
|---|---|
| NVD – CVSS | 9.8 |
| CISA KEV (aktywnie wykorzystywane) | Nie |
| FIRST EPSS (prawdopodobieństwo exploita) | 0.4% |
| Opublikowano (NVD) | 2026-08-18 11:16:52 UTC |
| Ostatnia modyfikacja (NVD) | 2026-09-17 18:17:08 UTC |
Referencje
- https://github.com/bastillion-io/Bastillion ([email protected])
- https://github.com/bastillion-io/Bastillion/blob/master/src/main/java/loophole/mvc/base/BaseKontroller.java ([email protected])
- https://github.com/bastillion-io/Bastillion/commit/d759fb686a1a097b1b026e286fd9b20e5ba349c8 ([email protected])
- https://github.com/bastillion-io/Bastillion/issues/669 ([email protected])
- https://www.vulncheck.com/advisories/bastillion-authentication-bypass-via-path-prefix-routing-mismatch ([email protected])