CRITICAL🇬🇧 English

CVE-2026-60053

Apache Answer: nieważne klucze API nadal aktywne po degradacji konta

CVSS 9.1pub. 2026-08-05upd. 2026-08-07

Podatność w Apache Answer polega na tym, że administracyjne klucze API pozostają aktywne po zdegradowaniu, dezaktywacji, zawieszeniu lub usunięciu konta administratora. Stanowi to poważne zagrożenie, ponieważ pozwala na nieautoryzowany, ciągły dostęp do systemu bez wiedzy administratorów.

Pokaż oryginał (EN)

Insufficient Session Expiration vulnerability in Apache Answer. This issue affects Apache Answer: through 2.0.1. Administrative API keys remained usable after the owning administrator was demoted or the account was marked inactive, suspended, or deleted, allowing continued access until the keys were explicitly removed. Users are recommended to upgrade to version 2.0.2, which fixes the issue.

🤖 Analiza AI
Jak działa

Błąd klasyfikowany jako CWE-613 (Insufficient Session Expiration) wynika z braku unieważniania kluczy API w momencie zmiany statusu konta właściciela klucza. Gdy administrator zostaje zdegradowany do niższej roli lub jego konto zostaje oznaczone jako nieaktywne, zawieszone lub usunięte, powiązane z nim klucze API nadal zachowują pełną ważność. Klucze te pozostają użyteczne aż do momentu ich ręcznego, explicite usunięcia przez innego administratora. Atakujący posiadający taki klucz — lub były administrator — może więc korzystać z uprzywilejowanego dostępu pomimo utraty uprawnień.

Skutki

Atakujący lub były administrator może uzyskać nieautoryzowany dostęp do administracyjnych zasobów i funkcji systemu Apache Answer, co prowadzi do wysokiego ryzyka naruszenia poufności oraz integralności danych.

Mitygacja

Należy zaktualizować Apache Answer do wersji 2.0.2, która zawiera poprawkę eliminującą podatność. Do czasu aktualizacji zaleca się ręczne usunięcie wszystkich kluczy API powiązanych z kontami zdegradowanych, nieaktywnych, zawieszonych lub usuniętych administratorów.

Kogo dotyczy

Apache Answer w wersjach do 2.0.1 włącznie.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Apache Answer

    APP
    Apache
    < 2.0.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-22393CRITICAL9.1PL ✓ten sam produkt

Apache Answer — atak Pixel Flood przez nieograniczony upload pliku

CVE-2026-48911HIGH7.5PL ✓ten sam produkt

Apache Answer: przejęcie konta przez brak weryfikacji w external-login

CVE-2026-60023HIGH7.5PL ✓ten sam produkt

Apache Answer: nieuprawniony dostęp do usuniętych/oczekujących odpowiedzi

CVE-2026-48834HIGH7.5PL ✓ten sam produkt

Apache Answer — DoS przez nieprawidłowy nagłówek Accept-Language

CVE-2026-25700HIGH7.2ten sam produkt

Improper Restriction of Security Token Assignment vulnerability in Apache Answer. This issue affects Apache A...