Sceawere

Vulnerability Detail

CVE-2026-97818UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

phpIPAM Unauthorized API User Access

Vulnerability Metadata

Severity
High
Score / CVSS
8.6
Creation Date
4h ago
Vendor
phpipam
Product
phpIPAM
Attack Type
CWE-863 Incorrect Authorization
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
Attack Complexity
LOW

Narrative and Response

Description

phpIPAM through 1.8.3 has incorrect authorization for id=="admins" and id=="all" in api/controllers/User.php.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "8.6",
  "pubDate": "2026-09-25T05:17:08.120Z",
  "pubdate": "2026-09-25T05:17:08.120Z",
  "executiveSummary": "An incorrect authorization vulnerability exists in phpIPAM through version 1.8.3, specifically within the User controller component.\nThe vulnerability allows unauthorized or improperly privileged actors to interact with restricted API endpoints defined by the 'admins' and 'all' identifier parameters.\nSuccessful exploitation permits unauthorized users to bypass intended access control mechanisms, potentially exposing sensitive user data or administrative configuration details.\nThe flaw stems from insufficient validation of authorization tokens or roles when processing specific user-related API requests in api/controllers/User.php.\nThis vulnerability poses a significant security risk by compromising the confidentiality and integrity of the application's user management subsystem.\nThe impact depends on the specific actions performed through the API; however, unauthorized information disclosure or unauthorized administrative actions are likely outcomes.\nExploitation requires network access to the target phpIPAM instance and the ability to craft and send API requests targeting the identified vulnerable endpoints.",
  "technicalDetails": "The vulnerability is located in the api/controllers/User.php file of phpIPAM, which manages user-related API interactions.\nThe root cause is a failure in the authorization logic when handling requests where the 'id' parameter is set to 'admins' or 'all'.\nIn the affected versions (up to 1.8.3), the controller fails to properly verify if the authenticated user has sufficient administrative privileges before executing the logic associated with these specific identifiers.\nNormally, these endpoints are intended to restrict data retrieval or operations to authorized administrators. However, due to the flawed authorization check, the API allows unauthorized requests to proceed, bypassing established access control lists (ACLs).\nThe attack flow involves an adversary sending a crafted HTTP GET request to the phpIPAM API endpoint mapped to the User controller. By specifying 'admins' or 'all' in the request parameters, an unprivileged user can trigger the backend code to return sensitive information that should be restricted.\nThe controller logic assumes that the 'id' parameter behaves as a standard user identifier, but the inclusion of 'admins' or 'all' triggers a logic branch that inadvertently elevates the context of the query or lacks a secondary, robust authorization check.\nConsequently, the application returns comprehensive lists of users or configuration metadata related to administrative accounts. An attacker does not need high-level privileges to perform this action, effectively escalating their access to data that would otherwise be protected.\nThe post-exploitation impact includes the potential for full user enumeration, disclosure of account metadata, and potential preparation for further attacks such as targeted phishing or brute-force attempts on administrative credentials."
}
CVE-2026-97818: phpIPAM Unauthorized API User Access (HIGH Severity, CVSS: 8.6) | Sceawere