HIGH🇬🇧 English

CVE-2026-53902

MyComplianceOffice — nieautoryzowana eskalacja uprawnień poprzez manipulację członkostwem w grupach

CVSS 7.1v4.0pub. 2026-07-01upd. 2026-07-06

Podatność w aplikacji MyComplianceOffice umożliwia uwierzytelnionemu użytkownikowi dodanie się do dowolnej grupy bez właściwej weryfikacji uprawnień. Skutkuje to privilege escalation, co może prowadzić do uzyskania wyższych uprawnień w systemie.

Pokaż oryginał (EN)

MCO does not properly enforce authorization checks in the /customer/servlet/mco/webapi/profile-sections/group-membership endpoint. An authenticated user can modify their group membership without proper authorization checks, allowing privilege escalation. An attacker can add themselves to arbitrary groups by supplying a valid group ID, which can be obtained via other application functionalities (e.g. /customer/servlet/mco/webapi/group/picker/groups), provided he has necessary permissions, or potentially inferred through brute-force techniques. Because vendor contact attempts were unsuccessful, the vulnerability has only been confirmed in version 25.3.3.1 but may also affect other versions.

🤖 Analiza AI
Jak działa

Endpoint /customer/servlet/mco/webapi/profile-sections/group-membership nie egzekwuje poprawnie kontroli autoryzacji przy modyfikacji członkostwa w grupach. Uwierzytelniony atakujący może przesłać żądanie zawierające prawidłowy identyfikator grupy, który może pozyskać poprzez inne funkcjonalności aplikacji (np. endpoint /customer/servlet/mco/webapi/group/picker/groups, o ile posiada odpowiednie uprawnienia) lub wywnioskować metodą brute-force. W ten sposób atakujący jest w stanie przypisać sobie członkostwo w dowolnej grupie bez posiadania do tego uprawnień.

Skutki

Atakujący może uzyskać dostęp do zasobów i funkcjonalności zarezerwowanych dla grup o wyższych uprawnieniach, co stanowi privilege escalation w obrębie aplikacji. Może to prowadzić do nieautoryzowanego odczytu danych oraz wykonywania operacji zastrzeżonych dla uprzywilejowanych użytkowników.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Ze względu na brak odpowiedzi dostawcy w trakcie zgłaszania podatności, zaleca się monitorowanie oficjalnych kanałów MyComplianceOffice pod kątem aktualizacji bezpieczeństwa oraz ograniczenie dostępu do wrażliwych endpointów API na poziomie firewalla lub warstwy aplikacyjnej do czasu wydania poprawki.

Kogo dotyczy

Potwierdzona wersja 25.3.3.1 aplikacji MyComplianceOffice. Ze względu na brak kontaktu z dostawcą, inne wersje produktu mogą być również podatne.

Uwagi

Podatność została odkryta i opublikowana przez CERT Polska (cert.pl). Próby kontaktu z dostawcą (MyComplianceOffice) były bezskuteczne, co skutkowało brakiem oficjalnej poprawki w momencie publikacji. Podatność potwierdzona wyłącznie w wersji 25.3.3.1, jednak inne wersje mogą być również podatne.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Mycomplianceoffice

    APP
    Mycomplianceoffice
    25.3.3.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
LPE
CWE
Referencje

Powiązane podatności

CVE-2026-53903MEDIUM5.3ten sam produkt

MCO jest podatny na lukę Insecure Direct Object Reference (IDOR) w endpoincie /customer/servlet/mco/webapi/tra...

CVE-2026-53905MEDIUM5.3ten sam produkt

MCO nie egzekwuje prawidłowo kontroli autoryzacji w endpoincie /customer/servlet/mco/webapi/admin-view-hierarc...

CVE-2026-53906MEDIUM5.1ten sam produkt

MCO jest podatne na Path Disclosure i Path Traversal w funkcjonalności obsługi plików związanej z eksportem i ...

CVE-2026-53907MEDIUM4.8ten sam produkt

MCO jest podatne na Stored XSS poprzez funkcjonalność przesyłania logo aplikacji. Atakujący, który ma możliwoś...

CVE-2026-53908MEDIUM6.9ten sam produkt

MCO jest podatny na User Enumeration poprzez funkcjonalności związane z uwierzytelnianiem. Aplikacja zwraca ro...