Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Bbobrov

#41064de 56,338
7.1CVSS total
Vulnerabilidades · 1
PT-2026-82359
7.1
2026-08-26
Openstack · Openstack Keystone · CVE-2026-80183
**Nome do Software Vulnerável e Versões Afetadas** OpenStack Keystone versões anteriores a 29.0.3 **Descrição** Um usuário autenticado com a função `role:reader` em qualquer projeto pode listar todas as atribuições de função com escopo de projeto sob qualquer domínio. Isso ocorre quando um ID de domínio é passado como `scope.project.id` com `include subtree` para o endpoint 'GET /v3/role assignments'. Como o registro de projeto do domínio possui `domain id=null`, a verificação de política é ignorada. O uso de `include names` permite a divulgação de nomes e IDs de domínio inicial de todos os usuários, grupos, projetos e funções envolvidos. Este problema decorre do uso incorreto de `None` na função `list role assignments for tree()`. Um invasor pode usar o ID de domínio "default" em implantações bootstrap para coletar IDs de domínio e mapear atribuições de funções em toda a nuvem. **Recomendações** Atualize o OpenStack Keystone para a versão 29.0.3 ou posterior.