---
id: CVE-2026-44595
title: Yamcs is a mission control framework
summary: >-
  Yamcs is a mission control framework. Prior to 5.12.7, the IAM API endpoints
  listUsers, getUser, listGroups, and getGroup in yamcs-core did not enforce the
  required SystemPrivilege.ControlAccess check in
  yamcs-core/src/main/java/org/yamc…
severity: medium
cvss: 4.3
cvssVector: 'CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N'
cwe:
  - CWE-862
vendor: spaceapplications
product: yamcs
affected:
  - yamcs < 5.12.7
patched:
  - yamcs 5.12.7
published: '2026-07-16'
updated: '2026-07-18'
source: NVD
sourceUrl: 'https://nvd.nist.gov/vuln/detail/CVE-2026-44595'
references:
  - url: >-
      https://github.com/yamcs/yamcs/commit/0e12b518f103f24681299318a30a460fe4327b88
    label: security-advisories@github.com
  - url: >-
      https://github.com/yamcs/yamcs/commit/e90099fba98e96214217c195b6a5b87b5f46e51c
    label: security-advisories@github.com
  - url: 'https://github.com/yamcs/yamcs/releases/tag/yamcs-5.12.7'
    label: security-advisories@github.com
  - url: 'https://github.com/yamcs/yamcs/releases/tag/yamcs-5.13.0'
    label: security-advisories@github.com
  - url: 'https://github.com/yamcs/yamcs/security/advisories/GHSA-p2rj-mrmc-9w29'
    label: security-advisories@github.com
  - url: 'https://github.com/yamcs/yamcs/security/advisories/GHSA-p2rj-mrmc-9w29'
    label: 134c704f-9b21-4f2e-91b3-4a467353bcc0
tags:
  - nvd
  - exploit-available
epss: 0.01057
epssPercentile: 0.62999
exploitAvailable: true
ingestedAt: '2026-07-18T20:24:54.411Z'
exploits:
  exploitdb: true
  github: 1
  githubRepos:
    - 'https://github.com/ex-cal1bur/CVE-2026-44595'
  checkedAt: '2026-09-23T07:14:05.830Z'
---

## Overview

Yamcs is a mission control framework. Prior to 5.12.7, the IAM API endpoints listUsers, getUser, listGroups, and getGroup in yamcs-core did not enforce the required SystemPrivilege.ControlAccess check in yamcs-core/src/main/java/org/yamcs/http/api/IamApi.java, so any authenticated user, even one with low or no privileges, could enumerate all user accounts in the system including their usernames, superuser status, and group memberships. This issue is fixed in versions 5.12.7 and 5.13.0.

## Affected

- `yamcs < 5.12.7`

## Remediation

Upgrade past the affected range:

- `yamcs 5.12.7`
