Sceawere

Vulnerability Detail

CVE-2026-62133UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

RTMKit Subscriber CSRF Vulnerability

Vulnerability Metadata

Severity
Medium
Score / CVSS
5.4
Creation Date
1h ago
Vendor
rometheme
Product
RTMKit
Attack Type
CWE-352 Cross-Site Request Forgery (CSRF)
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:L
Attack Complexity
LOW

Narrative and Response

Description

Subscriber Cross Site Request Forgery (CSRF) in RTMKit <= 2.1.5 versions.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "5.4",
  "pubDate": "2026-09-11T19:17:44.617Z",
  "pubdate": "2026-09-11T19:17:44.617Z",
  "executiveSummary": "A Cross-Site Request Forgery (CSRF) vulnerability exists in RTMKit versions 2.1.5 and below, allowing unauthorized execution of subscriber-level actions. This security flaw stems from the application's failure to adequately validate state-changing requests, enabling an attacker to force authenticated users to perform unintended operations without their consent.\nThe vulnerability poses a significant risk to the integrity and confidentiality of user accounts within the RTMKit ecosystem. By crafting a malicious web page or link, an attacker can coerce a logged-in user into executing sensitive subscriber functions. This attack does not require the perpetrator to possess credentials, as it leverages the victim's existing active session context. Successful exploitation can lead to unauthorized configuration changes, profile modifications, or other state-altering actions depending on the specific functionality exposed to the subscriber interface. The vulnerability is categorized as a failure to implement robust anti-CSRF mechanisms, necessitating immediate attention to ensure that all state-changing HTTP requests are verified through unique, cryptographically strong tokens or similar session-bound validation methods.",
  "technicalDetails": "The root cause of the CSRF vulnerability in RTMKit <= 2.1.5 is the absence of verification tokens (e.g., Anti-CSRF tokens or Synchronizer Tokens) within the subscriber-facing request handlers. When an application relies solely on ambient session credentials—such as session cookies or browser-stored authorization headers—it becomes susceptible to cross-origin requests performed by a third-party site. The server-side components responsible for processing subscriber actions fail to validate the 'Origin' or 'Referer' headers and lack a server-side state-check mechanism to ensure that the request originated from the legitimate application interface.\nExploitation follows a predictable attack flow. First, an attacker identifies a sensitive action performed by a subscriber, such as a subscription update, profile modification, or internal setting change, which is triggered via a standard HTTP request (typically GET or POST). The attacker then constructs a malicious payload, often embedded within an HTML document or a hidden script on an attacker-controlled domain. When an authenticated user visits the attacker's malicious page, the browser automatically attaches the victim's session cookies to the forged request directed at the RTMKit instance. Because the application logic does not differentiate between a legitimate user-initiated request and an attacker-initiated forged request, it processes the command as a legitimate transaction.\nThis vulnerability is particularly impactful because it bypasses standard authentication controls by piggybacking on an established session. The network exposure is broad, as any user with an active RTMKit subscriber session who visits an untrusted or compromised website is potentially at risk. The lack of proper SameSite cookie attributes (e.g., 'SameSite=Strict' or 'SameSite=Lax') further exacerbates the issue by allowing browsers to include session identifiers in cross-site requests. Post-exploitation impact is limited only by the permissions granted to the subscriber role. If the subscriber role possesses administrative-like capabilities within the RTMKit scope, the attacker could effectively escalate privileges or cause persistent side effects such as account takeover or data exfiltration by modifying subscriber settings. The vulnerability persists across all documented versions up to and including 2.1.5, indicating a systemic lack of request validation logic in the subscriber module architecture."
}
CVE-2026-62133: RTMKit Subscriber CSRF Vulnerability (MEDIUM Severity, CVSS: 5.4) | Sceawere