Devguard · Devguard · CVE-2026-48089
**Nome do Software Vulnerável e Versões Afetadas**
DevGuard versões anteriores a 1.4.2
**Descrição**
Em instâncias de API com ativos públicos, qualquer usuário autenticado pode realizar operações de escrita não autorizadas, independentemente de sua associação a organização, projeto ou ativo. Isso permite que invasores criem, atualizem, reapliquem e excluam regras VEX, bem como gerenciem eventos de vulnerabilidades de dependência (incluindo decisões de aceitar, rejeitar e mitigar), criação de eventos em lote, sincronização de vulnerabilidades, mitigação, criação de risco de licença, gravações de referências externas, criação de artefatos e atualização de licenças. Este problema afeta a integridade dos dados de vulnerabilidade de ativos públicos, permitindo potencialmente que invasores silenciem vulnerabilidades ou forneçam justificativas enganosas, o que impacta consumidores downstream que dependem dos endpoints `vex.json` e `sbom.json`.
**Recomendações**
Atualizar para a versão 1.4.2.
Como medida paliativa temporária, altere a visibilidade dos ativos afetados de público para privado nas configurações do ativo para restaurar a autorização correta nos endpoints de escrita.