CVE-2026-54365 — CentreStack before 17.3, GSNamespace.dll içinde kimlik doğrulaması gerektirmeyen bir deserializasyon açığı içerir ve yetkilendirilmemiş saldırganların hazırlanmış base64 kodlu bir XML dizisini açık API uç noktalarına göndererek rastg...
CentreStack before 17.3, GSNamespace.dll içinde kimlik doğrulaması gerektirmeyen bir deserializasyon açığı içerir ve yetkilendirilmemiş saldırganların hazırlanmış base64 kodlu bir XML dizisini açık API uç noktalarına göndererek rastgele yerel işletim sistemi kullanıcı hesapları oluşturmasına olanak sağlar. Saldırganlar, jsonimportuserbyupn, jsonimportuserbyupnex veya japiimportuserbyupn uç noktalarına kötü amaçlı bir StorageConfigure parametresi göndererek InternalImportAdUserByUPN()'y...
Platform
Windows Server
CVE Kaydı
CVE-2026-54365
CVSS Skoru
8.7/10
Yayın Tarihi
30 Temmuz 2026
Okunma
33
Birincil kaynak: Kaynaktaki resmî duyuruyu inceleyin: nvd.nist.gov
Kaynağa Git
Özet
CentreStack before 17.3, GSNamespace.dll içinde kimlik doğrulaması gerektirmeyen bir deserializasyon açığı içerir ve yetkilendirilmemiş saldırganların hazırlanmış base64 kodlu bir XML dizisini erişilebilir API uç noktalarına göndererek rastgele yerel işletim sistemi kullanıcı hesapları oluşturmasına olanak sağlar. Saldırganlar, jsonimportuserbyupn, jsonimportuserbyupnex veya japiimportuserbyupn uç noktalarına kötü amaçlı bir StorageConfigure parametresi göndererek InternalImportAdUserByUPN()'yi tetikleyebilir; bu işlem GladinetCloudMonitor.exe'nin saldırgan kontrollü kimlik bilgileri ile NetUserAdd Windows API'sini çağırmasına ve sunucu dosya sisteminde rastgele dizinler oluşturmasına neden olur.
Microsoft Windows Advanced Local Procedure Call, bir saldırıcının yerel olarak ayrıcalık yükseltmesine olanak tanıyan heap-tabanlı bir bellek taşması zafiyeti içerir.