Sceawere
Vulnerability Detail
CVE-2026-66453UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Unauthenticated Broken Authentication in Salon
Vulnerability Metadata
- Severity
- Critical
- Score / CVSS
- 9.8
- Creation Date
- 7h ago
- Vendor
- Dimitri Grassi
- Product
- Salon booking system
- Attack Type
- CWE-288 Authentication Bypass Using an Alternate Path or Channel
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- Attack Complexity
- LOW
Narrative and Response
Description
Unauthenticated Broken Authentication in Salon booking system <= 10.30.26 versions.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "9.8",
"pubDate": "2026-08-13T14:17:06.277Z",
"pubdate": "2026-08-13T14:17:06.277Z",
"executiveSummary": "This security assessment analyzes an unauthenticated broken authentication vulnerability affecting the Salon booking system in versions 10.30.26 and prior. The vulnerability represents a severe security flaw within the authentication mechanism of the application, allowing unauthenticated remote threat actors to bypass security controls and impersonate legitimate users or administrative accounts without valid credentials.\nThe primary impact of this vulnerability includes unauthorized access to sensitive application functionality, potential data exposure of customer bookings and personal identifiable information, and complete system compromise if administrative privileges are attained. The risk implications are critical, as the flaw resides in the authentication flow itself, exposing core business logic to malicious manipulation.\nExploitation requirements are minimal, as the attack does not require prior authentication, valid user credentials, or interaction from privileged users. Attack capabilities include remote code execution potential or unauthorized data modification depending on the underlying implementation of the affected booking system components. Immediate remediation is required to secure the authentication boundary against automated scanning and exploitation vectors.",
"technicalDetails": "The vulnerability is classified as a Broken Authentication flaw residing within the Salon booking system across versions 10.30.26 and earlier. The root cause stems from improper validation of authentication tokens, weak session management implementation, or direct object reference vulnerabilities within the authentication control flow. Specifically, the application fails to adequately verify the authenticity of user sessions or improperly trusts client-supplied parameters during the login or session establishment phase.\nNetwork exposure is fully remote via standard HTTP or HTTPS protocols, requiring network connectivity to the web server hosting the vulnerable Salon booking system. No authentication requirements or privilege requirements are mandated by the application, permitting any unauthenticated external entity to interact directly with the vulnerable endpoints.\nThe attack flow proceeds in a stepwise manner. First, an unauthenticated attacker identifies the vulnerable authentication endpoints or session handling mechanisms within the Salon booking system through reconnaissance. Second, the attacker crafts a malicious request designed to bypass the verification checks, either by omitting required cryptographic tokens, supplying predictable session identifiers, or manipulating parameter values that govern access control decisions. Third, the application incorrectly validates the supplied input or completely bypasses the security check, resulting in the generation or acceptance of an unauthorized active session.\nPayload behavior typically involves injecting crafted headers, parameters, or session cookies that force the backend application logic to assume an authenticated state. Post-exploitation impact encompasses full administrative account takeover, unauthorized viewing and modification of appointment records, extraction of user database records containing sensitive information, and potential hosting of malicious content via compromised booking interfaces. The lack of robust input validation and cryptographic session verification within the vulnerable component enables attackers to maintain persistent unauthorized access."
}