Authentication Bypass in rConfig Leads to Unauthorized Admin Account Creation
CVE-2026-77915

9.3CRITICAL

Key Information:

Vendor

Rconfig

Status
Vendor
CVE Published:
24 August 2026

What is CVE-2026-77915?

The rConfig application versions prior to 8.2.13 exhibit an authentication bypass vulnerability that enables unauthorized users to create accounts with full Administrator privileges. This is caused by a flawed routing configuration in 'routes/web.php', where a previously disabled POST /register route is reactivated through a duplicated Auth::routes() call. Without proper role assignment in the registration controller, new accounts default to Admin status, granting immediate access to sensitive resources, including device credentials, user data, and API token generation.

Affected Version(s)

rconfig 8.0.0

References

CVSS V4

Score:
9.3
Severity:
CRITICAL
Confidentiality:
High
Integrity:
High
Availability:
High
Attack Vector:
Network
Attack Complexity:
Low
Attack Required:
None
Privileges Required:
Undefined
User Interaction:
None

Timeline

  • Vulnerability published

  • Vulnerability Reserved

Credit

Adam Nurudini (@QwesiRED)
.