Новооткрита уязвимост в Cleo Harmony – широко внедрявана платформа за управляван трансфер на файлове и интеграция – излага на риск корпоративните мрежи, след като изследователи по сигурността потвърдиха, че отдалечени атакуващи могат да ескалират привилегии чрез манипулиране на механизма за JWT refresh токени на софтуера.
Проследявана като CVE-2026-84115 и оценена с 8.3 (висока степен) по скалата CVSS, уязвимостта засяга всички версии на Cleo Harmony до 5.8.1.10. Вече циркулира работещ публичен експлойт, което увеличава необходимостта организациите да предприемат бързи действия.
Уязвимостта се намира в компонента JWT Refresh Token Handler, по-конкретно в неуточнена функция, свързана с крайната точка /api/connections. В основата на проблема е неправилното обработване на аргумента Bearer, подаван в HTTP заглавните части за ауторизация.
Чрез създаване на манипулиран Bearer токен, атакуващ може да измами приложението да предостави повишени права, които никога не са били предназначени за неговата сесия.
Анализаторите по сигурността класифицират тази слабост под CWE-269 (Improper Privilege Management), което означава, че Cleo Harmony не успява да приложи правилно границите на достъп, базирани на роли, при обновяване на токените за автентификация.
Това, което прави тази уязвимост особено опасна, е възможността за отдалечена експлоатация. Както е документирано в бюлетина за сигурност на VulDB, тъй като атаката работи изцяло през мрежата чрез манипулирани HTTP заявки, не е необходим локален достъп до системата, физическа близост или дори валидни идентификационни данни при някои сценарии на експлоатация.
В комбинация с наличния публичен концептуален код (proof-of-concept), защитниците са изправени пред реална заплаха, при която злонамерени субекти могат да сканират за достъпни Cleo Harmony инстанции и да се опитат да ескалират привилегии с минимални усилия.
Успешната експлоатация би могла да даде на атакуващия контрол на администраторско ниво над платформата, излагайки на риск чувствителни данни за трансфер на файлове и предоставяйки възможност за манипулиране на работните процеси по интеграция, които свързват Harmony с други бизнес системи.
От гледна точка на аналитичните данни за заплахите (threat intelligence), тази уязвимост отразява техники за манипулиране на токени, свързани с тактики за заобикаляне на автентификацията в рамката MITRE ATT&CK.
Атакуващите обикновено прихващат, фалшифицират или повтарят невалидни Bearer токени, за да заобиколят предвидената логика за валидация на refresh токена, което им позволява да поддържат персистентен достъп или да се придвижват странично (pivot laterally), ако Harmony е интегриран с други свързани среди.
Cleo вече отстрани уязвимостта във версия 5.8.1.11, която коригира основната логика за управление на привилегиите в JWT Refresh Token Handler. Организациите, използващи версия 5.8.1.10 или по-ниска, трябва да третират инсталирането на тази корекция за сигурност като приоритет с оглед на наличния публичен експлойт.
За екипите, които не могат да актуализират веднага, временните мерки за защита включват прилагане на строга валидация на входните данни при API заявки, внедряване на WAF правила за проверка и сигнализиране при съмнителни модели в Bearer токените, както и внимателно наблюдение на логовете за достъп за аномална активност, насочена към крайната точка /api/connections.
Предвид историята на Cleo с уязвимости с голямо въздействие (включително активно експлоатираната уязвимост CVE-2024-50623 за качване на файлове от края на 2024 г.), екипите по сигурност трябва да се отнесат към това разкритие с необходимата сериозност.
Своевременното коригиране на уязвимостта чрез обновяване до версия 5.8.1.11 остава най-надеждният начин да се затвори този прозорец за атака, преди тя да започне да се използва масово.