CVE-2026-56877 - Skillable SCO... ノート

CVE-2026-56877 - Skillable SCORM userId 認証バイパス

Jul 15にFulldisclosure経由でGregが投稿 SkillableのSCORMラボの起動エンドポイントは、起動トークンを検証しますが、検証されたトークンにバインドされていないブラウザ提供のuserIdを使用して、ユーザーごとの割り当て制限を強制します。認証された学習者は、この識別子を変更して、設定された制限をバイパスし、複数のラボインスタンスを起動し、他の学習者の割り当てを消費することができます。Skillableは、レガシーSCORM起動パスには修正が予定されていないと述べています。CVE-2026-56877は...に割り当てられました。