CRITICAL🇬🇧 English

CVE-2026-68503

LazyOwn Framework — domyślne dane uwierzytelniające w panelu C2

CVSS 9.8v3.1pub. 2026-07-30upd. 2026-07-31

LazyOwn RedTeam/APT Framework w wersjach przed 0.2.154 zawiera zakodowane na stałe domyślne dane logowania do panelu Command & Control (C2), znane publicznie. Każdy atakujący z dostępem sieciowym, znający te dane, może uzyskać pełny dostęp operatorski do infrastruktury C2.

Pokaż oryginał (EN)

LazyOwn RedTeam/APT Framework is an AI-powered C2 and red-team operations framework. Prior to 0.2.154, LazyOwn ships default C2 credentials LazyOwn and LazyOwn in payload.json and core/payload_schema.py and passes them unchanged to lazyc2.py HTTP Basic authentication, allowing any network-reachable attacker who knows the defaults to authenticate to the C2 dashboard with operator-level access. This issue is fixed in 0.2.154.

🤖 Analiza AI
Jak działa

Framework LazyOwn dostarcza domyślne dane uwierzytelniające (login i hasło: 'LazyOwn') zapisane w plikach payload.json oraz core/payload_schema.py. Dane te są przekazywane bez modyfikacji do modułu lazyc2.py, który wykorzystuje je w mechanizmie HTTP Basic Authentication do zabezpieczenia panelu C2. Ponieważ domyślne poświadczenia są publicznie znane i nie są wymuszane do zmiany, każdy atakujący osiągalny sieciowo może użyć ich do zalogowania się. Podatność klasyfikowana jest jako CWE-1392 (użycie domyślnych danych uwierzytelniających).

Skutki

Atakujący uzyskuje dostęp na poziomie operatora do panelu C2, co pozwala mu na przejęcie pełnej kontroli nad frameworkiem red-teamowym, podgląd oraz manipulację prowadzonymi operacjami i zarządzanymi agentami.

Mitygacja

Należy zaktualizować LazyOwn do wersji 0.2.154 lub nowszej, w której problem został naprawiony. Patch dostępny jest w oficjalnym repozytorium projektu na GitHub (commit 2e1e3a7b5da8149ae28a970b5883aefa42921652) oraz w wydaniu release/0.2.154.

Kogo dotyczy

LazyOwn RedTeam/APT Framework w wersjach wcześniejszych niż 0.2.154

Uwagi

Podatność zgłoszona i naprawiona przez autorów projektu; szczegóły techniczne oraz advisory dostępne w GitHub Security Advisories (GHSA-38jf-j9x7-jf6f). Mimo oceny CVSS 9.8 (CRITICAL), podatność dotyczy narzędzia red-teamowego, które w założeniu powinno być używane w kontrolowanym środowisku — niemniej jej obecność w publicznie dostępnym frameworku stanowi poważne ryzyko dla organizacji, które wdrożyły go bez zmiany domyślnych poświadczeń.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje