HIGH🇬🇧 English

CVE-2026-59804

Midscene Bridge Server – przejęcie sesji przez nieuwierzytelniony WebSocket

CVSS 7.6v4.0pub. 2026-07-08upd. 2026-07-10

Midscene Bridge Server w wersjach do 1.10.3 zawiera brak uwierzytelnienia oraz błędną konfigurację CORS, umożliwiające nieuwierzytelnionemu atakującemu zdalne przejęcie aktywnej sesji bridge. Podatność jest szczególnie groźna, ponieważ exploit może zostać uruchomiony z poziomu dowolnej strony internetowej odwiedzanej przez ofiarę.

Pokaż oryginał (EN)

Midscene Bridge Server through 1.10.3, fixed in commit 86f4118, contains a missing authentication and CORS misconfiguration vulnerability that allows unauthenticated remote attackers to hijack active bridge sessions by opening a cross-origin WebSocket connection to the local Socket.IO server, which performs no Origin header validation and requires no authentication token. Attackers can connect from any web page visited by the victim to seize the single-client slot, intercept and inject automation commands, exfiltrate command-payload data, or unconditionally terminate the server by supplying the MIDSCENE_BRIDGE_SIGNAL_KILL query parameter.

🤖 Analiza AI
Jak działa

Lokalny serwer Socket.IO nie weryfikuje nagłówka Origin ani nie wymaga tokenu uwierzytelniającego, przez co atakujący może otworzyć połączenie WebSocket z innej domeny (cross-origin). Pozwala to na zajęcie jedynego dostępnego slotu klienta w architekturze single-client. Po uzyskaniu połączenia atakujący może przechwytywać i wstrzykiwać komendy automatyzacji, eksfiltrować dane payloadów komend, a także bezwarunkowo wyłączyć serwer poprzez przekazanie parametru zapytania MIDSCENE_BRIDGE_SIGNAL_KILL.

Skutki

Atakujący może całkowicie przejąć kontrolę nad sesją bridge ofiary – przechwytywać oraz manipulować komendami automatyzacji i wykradać dane. Może również bezwarunkowo zakończyć działanie serwera, powodując jego niedostępność.

Mitygacja

Należy zaktualizować Midscene Bridge Server do wersji zawierającej fix z commitu 86f4118 (dostępny w repozytorium GitHub web-infra-dev/midscene). Patch wprowadza walidację nagłówka Origin oraz wymagane uwierzytelnienie dla połączeń WebSocket.

Kogo dotyczy

Midscene Bridge Server w wersjach do 1.10.3 włącznie; podatność naprawiona w commicie 86f4118.

Uwagi

Podatność obejmuje dwie klasy CWE: CWE-306 (brak uwierzytelnienia dla funkcji krytycznych) oraz CWE-1385 (błędna konfiguracja mechanizmu kontroli dostępu). Fix dostępny jest jako commit 86f4118d1d847041c63d79e347e08c87c3f1a882 w repozytorium producenta.

CVSS Vector
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje