Executive brief
HAX CMS, a platform for managing microsites, contains a security flaw where a server status page is publicly accessible. This page reveals sensitive information such as active user session tokens, user activity, and internal server configurations. An unauthorized person could use this information to hijack user accounts, track user behavior, or plan further attacks against the organization's infrastructure.
Technical details
The Apache mod_status endpoint (/server-status) is enabled and accessible without authentication in HAX CMS (HAXiam) versions prior to 25.0.0. This endpoint exposes real-time application data, including 'user_token' authentication credentials passed in query parameters, client IP addresses, and internal API request paths. Additionally, it reveals server-side metadata such as Apache/OpenSSL versions and server load statistics. An unauthenticated remote attacker can exploit this to obtain active session tokens for account takeover or perform reconnaissance on the internal infrastructure. The issue is resolved in version 25.0.0.
Affected products
- haxtheweb HAXiam / HAX CMS < 25.0.0
Timeline
- 2026-04-01: advisory: GitHub Security Advisory published by vendor
- 2026-04-06: disclosed: CVE published to NVD
- 2026-04-06: patched: Fix released in version 25.0.0