Kerentanan  ·  2026-09-19

CordysCRM — anonymous SSE endpoints allow unauthenticated notification stream hijack

KerentananCritical dampakGlobalCVE-2026-63647
Server-sent-events layer CordysCRM, yang digunakan untuk mendorong update real-time termasuk notifikasi CRM workflow berbasis AI/agent, dibiarkan sepenuhnya unauthenticated, memungkinkan penyerang jaringan mana pun berinteraksi dengan notification stream pengguna apa pun.
CordysCRM memasarkan dirinya sebagai CRM berbasis AI; penyerang unauthenticated yang mampu membajak saluran SSE notification dapat mengganggu atau memalsukan workflow CRM yang didorong AI-agent dan berpotensi pivot ke permukaan aplikasi authenticated yang lebih luas melalui manipulasi session/notification.
SseController mengekspos /sse/subscribe, /sse/broadcast, dan /sse/close sebagai endpoint anonymous (unauthenticated) karena konfigurasi public-path ShiroFilter mengizinkan jalur SSE tanpa pemeriksaan otorisasi apa pun, memungkinkan penyerang jarak jauh unauthenticated untuk subscribe ke, broadcast ke, atau mengakhiri notification stream real-time pengguna lain.
CordysCRM < 1.7.2
Upgrade ke CordysCRM 1.7.2 atau lebih baru.
GitHub commit (fix)NVD CVE-2026-63647
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →