MEDIUM✓ PATCH🇬🇧 English

CVE-2026-45776

CVSS 5.3v4.0pub. 2026-06-05upd. 2026-06-10

OpenXDMoD to otwarty framework do zbierania i analizowania metryk HPC. Przed wersją 11.0.3 usterka w logice kontroli dostępu pozwala atakującemu przesłać crafted żądanie HTTPS POST, które ustawia zmienną sesji używaną do decyzji autoryzacyjnych. Jeśli instalacja OpenXDMoD zawiera opcjonalny moduł Job Performance (SUPReMM), atakujący może ominąć ograniczenia dostępu do danych i przeglądać metryki efektywności zadań obliczeniowych innych użytkowników. Wszystkie wdrożenia OpenXDMoD poprzedzające wersję 11.0.3 z opcjonalnym modułem Job Performance (SUPReMM) są dotknięte. Problem został wyeliminowany w OpenXDMoD 11.0.3.

Pokaż oryginał (EN)

OpenXDMoD is an open framework for collecting and analyzing HPC metrics. Prior to version 11.0.3, a flaw in Open XDMoD's access control logic allows an attacker to submit a crafted HTTPS POST request that sets a session variable used for authorization decisions. If an installation of Open XDMoD includes the optional Job Performance (SUPReMM) module, an attacker could bypass intended data access restrictions and view other users' compute job efficiency metrics. All deployments of Open XDMoD prior to version 11.0.3 that contain the optional Job Performance (SUPReMM) module are impacted. This issue was reported privately on 2026-04-06, and at this time there is no evidence that this vulnerability has been exploited in the wild. The vulnerability was patched in Open XDMoD 11.0.3 on 2026-05-12. As a workaround, apply the patch manually.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Buffalo Open Xdmod

    APP
    Buffalo
    < 11.0.3
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-45777CRITICAL9.3PL ✓ten sam produkt

RCE poprzez command injection w Open XDMoD (wersje 9.5.0–11.0.2)

CVE-2026-45779CRITICAL9.3PL ✓ten sam produkt

SQL Injection w Open XDMoD — nieuwierzytelniony dostęp do bazy danych

CVE-2018-16988CRITICAL9.8PL ✓ten sam produkt

Open XDMoD – obejście uwierzytelnienia przez słaby mechanizm resetowania hasła

CVE-2026-45778HIGH8.6ten sam produkt

OpenXDMoD is an open framework for collecting and analyzing HPC metrics. Prior to version 11.0.3, an authentic...

CVE-2018-16961HIGH7.5ten sam produkt

An issue was discovered in Open XDMoD through 7.5.0. html/gui/general/dl_publication.php allows Path traversal...