Apache · Cloudstack · CVE-2026-66722
**Nome do Software Vulnerável e Versões Afetadas**
Apache CloudStack versões 4.15.0.0 até 4.20.3.0
Apache CloudStack versões 4.21.0.0 até 4.22.1.0
**Description**
Existe uma autorização inadequada para operações CRUD (Criação, Leitura, Atualização, Exclusão) em Funções de Projeto (Project Roles) e permissões de Funções de Projeto para administradores de domínio. Um Administrador de Domínio pode criar, atualizar, excluir e listar funções e permissões de projeto em qualquer domínio, independentemente de o projeto pertencer ao seu próprio domínio ou subdomínio. O sistema apenas verifica se o solicitante é um Administrador de Domínio, mas não valida a propriedade do projeto alvo, permitindo que um Administrador de Domínio mal-intencionado manipule funções e permissões em domínios não relacionados.
**Recommendations**
Atualizar as versões 4.15.0.0 até 4.20.3.0 para a versão 4.20.3.1 ou posterior.
Atualizar as versões 4.21.0.0 até 4.22.1.0 para a versão 4.22.1.1 ou posterior.