Sceawere

Vulnerability Detail

CVE-2026-73188UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

KiviCare Sensitive Data Exposure

Vulnerability Metadata

Severity
High
Score / CVSS
7.5
Creation Date
7h ago
Vendor
Iqonic Design
Product
KiviCare
Attack Type
CWE-288 Authentication Bypass Using an Alternate Path or Channel
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Attack Complexity
LOW

Narrative and Response

Description

Unauthenticated Sensitive Data Exposure in KiviCare <= 4.5.1 versions.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "7.5",
  "pubDate": "2026-08-13T14:17:12.470Z",
  "pubdate": "2026-08-13T14:17:12.470Z",
  "executiveSummary": "This security analysis details an unauthenticated sensitive data exposure vulnerability affecting the KiviCare product in versions less than or equal to 4.5.1. The flaw allows unauthenticated remote actors to access sensitive information without requiring prior authentication or valid session tokens.\nThe vulnerability exposes critical application data over the network, leading to a complete compromise of confidentiality. The risk implications are severe, as unauthorized data harvesting can expose personally identifiable information or internal system configurations, facilitating subsequent attack vectors.\nExploitation requires network connectivity to the vulnerable target and does not demand user interaction, elevated privileges, or complex prerequisites, making automated mass exploitation feasible for malicious entities.",
  "technicalDetails": "The root cause of the vulnerability stems from inadequate access control enforcement and missing authentication checks within the vulnerable component of KiviCare <= 4.5.1. Specifically, API endpoints or data retrieval routines fail to validate whether incoming requests originate from authenticated and authorized sessions before returning requested data payloads.\nThe attack flow initiates when an unauthenticated remote attacker sends a specially crafted HTTP request directly to the exposed endpoint handling sensitive data retrieval. Because the application logic lacks proper session validation and authorization guards, the backend processes the request and queries the underlying database or storage mechanism.\nUpon retrieving the requested records, the vulnerable component serializes and returns the sensitive data within the HTTP response body to the unauthenticated client. Network exposure is broad, as the affected endpoints are typically accessible over standard web protocols (HTTP/HTTPS) without requiring any cryptographic keys or authentication headers.\nThe post-exploitation impact includes the unauthorized extraction of confidential records, which may comprise user data, system configuration details, or other sensitive operational information managed by KiviCare. Attackers can leverage this exposed data to mount further attacks, perform reconnaissance, or compromise related systems and user accounts."
}
CVE-2026-73188: KiviCare Sensitive Data Exposure (HIGH Severity, CVSS: 7.5) - Sceawere