HIGH🇬🇧 English

CVE-2026-47688

FOG Project: nieuwierzytelniony dostęp do metod clearAES i clearPMTasks

CVSS 8.2v3.1pub. 2026-07-21upd. 2026-08-07

W systemie FOG Project (open-source do klonowania i zarządzania obrazami dysków) niezalogowany atakujący może za pomocą pojedynczego żądania HTTP GET wywołać metody czyszczenia kluczy AES oraz usuwania zadań zarządzania energią. Podatność nie wymaga żadnego logowania, sesji ani tokenu CSRF, co czyni ją trivialną do wykorzystania zdalnie.

Pokaż oryginał (EN)

FOG is a free open-source cloning/imaging/rescue suite/inventory management system. Prior to versions 1.5.10.1832 and 1.6.0-beta.2313, the `clearAES` and `clearPMTasks` methods in `FOGPage` can be invoked by an unauthenticated attacker via a single HTTP GET request through the public `client` node endpoint. This allows remote wiping of host AES encryption credentials and deletion of all power management scheduled tasks, with no login, session, or CSRF token required. Versions 1.5.10.1832 and 1.6.0-beta.2313 fix the issue.

🤖 Analiza AI
Jak działa

Metody `clearAES` i `clearPMTasks` klasy `FOGPage` są dostępne poprzez publiczny endpoint `client` bez jakiejkolwiek weryfikacji tożsamości użytkownika. Atakujący wysyła pojedyncze żądanie HTTP GET do tego endpointu, co skutkuje natychmiastowym wywołaniem wybranych metod. Brak mechanizmów kontroli dostępu (CWE-862 – Missing Authorization) oznacza, że endpoint nie sprawdza, czy żądanie pochodzi od uprawnionego użytkownika.

Skutki

Atakujący może zdalnie wyczyścić poświadczenia szyfrowania AES przypisane do hostów oraz usunąć wszystkie zaplanowane zadania zarządzania energią (power management), co może prowadzić do utraty dostępu do zaszyfrowanych danych i zakłócenia działania infrastruktury zarządzanej przez FOG.

Mitygacja

Należy zaktualizować FOG Project do wersji 1.5.10.1832 lub nowszej (gałąź stabilna) albo do wersji 1.6.0-beta.2313 lub nowszej (gałąź beta). Szczegóły dostępne w oficjalnym security advisory projektu na GitHub.

Kogo dotyczy

FOG Project w wersjach wcześniejszych niż 1.5.10.1832 (gałąź stabilna) oraz wcześniejszych niż 1.6.0-beta.2313 (gałąź beta).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:L
  • Fogproject

    APP
    Fogproject
    < 1.5.10.1832
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2025-58443CRITICAL9.9PL ✓ten sam produkt

FOG Project – pomijanie uwierzytelnienia umożliwia zrzut bazy danych

CVE-2024-42348CRITICAL9.3PL ✓ten sam produkt

FOG Server — wyciek danych uwierzytelniających Active Directory przy rejestracji komputera

CVE-2024-39914CRITICAL9.8PL ✓ten sam produkt

Command injection w FOGProject przez parametr filename w export.php

CVE-2026-47685HIGH7.3PL ✓ten sam produkt

FOG Project – stored XSS w niezabezpieczonym endpoincie inventory

CVE-2026-47687HIGH7.3PL ✓ten sam produkt

FOG Project: Stored XSS przez pole sysproduct w module inwentaryzacji