Sceawere
Vulnerability Detail
CVE-2026-73347UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
TrueBooker Unauthenticated Privilege Escalation
Vulnerability Metadata
- Severity
- Critical
- Score / CVSS
- 9.8
- Creation Date
- 4h ago
- Vendor
- ThemetechMount
- Product
- TrueBooker
- Attack Type
- CWE-266 Incorrect Privilege Assignment
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- Attack Complexity
- LOW
Narrative and Response
Description
Unauthenticated Privilege Escalation in TrueBooker <= 1.2.6 versions.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "9.8",
"pubDate": "2026-08-19T13:18:07.123Z",
"pubdate": "2026-08-19T13:18:07.123Z",
"executiveSummary": "An unauthenticated privilege escalation vulnerability has been identified in TrueBooker versions 1.2.6 and prior. This security flaw allows remote, unauthenticated attackers to bypass access controls and escalate privileges within the affected application. The vulnerability poses a severe risk to the confidentiality, integrity, and availability of the system, potentially granting unauthorized actors full administrative capabilities over the platform. Exploitation requires network access to the vulnerable TrueBooker instance without the need for prior credentials or interaction from a privileged user. Successful exploitation enables malicious actors to manipulate core application settings, access restricted data resources, and execute administrative functions reserved strictly for authorized operators. Organizations utilizing vulnerable iterations of the software face significant exposure to unauthorized system manipulation, data compromise, and potential complete infrastructure takeover.",
"technicalDetails": "The vulnerability stems from flawed access control mechanisms within the TrueBooker application logic, specifically affecting versions 1.2.6 and earlier. The root cause lies in the inadequate validation of session states and authorization headers during critical request handling phases. Because the application fails to adequately verify whether an incoming request originates from an authenticated entity with appropriate administrative privileges, unauthenticated remote attackers can directly interact with privileged endpoints.\nThe attack flow begins when an unauthenticated adversary crafts malicious HTTP requests targeting restricted functional components or administrative interfaces exposed over the network. By manipulating request parameters or bypassing front-end authorization checks, the attacker forces the application to process the payload under the context of an elevated privilege level. The vulnerable component accepts the unauthorized request without challenging the source for valid session identifiers or cryptographic tokens.\nNetwork exposure is inherent as the affected endpoints are accessible remotely over standard web protocols. The exploitation method requires zero authentication and no prior privileges, making the attack trivial to automate via custom scripts or security testing tools. Upon successful execution of the payload, the post-exploitation impact includes unauthorized creation of administrative accounts, modification of system configurations, and unrestricted access to sensitive user data managed by the TrueBooker platform."
}