Steeltoe · Steeltoe.Management.Endpointcore · CVE-2026-50201
**Nome do Software Vulnerável e Versões Afetadas**
Steeltoe.Management.Endpoint versões anteriores a 4.2.0
Steeltoe.Management.EndpointCore versões anteriores a 3.4.0
**Description**
Os endpoints do actuator do Steeltoe utilizam por padrão `EndpointPermissions.Restricted`, que é mapeado para a permissão `read basic data` do Cloud Foundry, geralmente concedida a funções de baixa confiança, como Space Auditors. Actuators sensíveis, especificamente heap dump, environment e thread dump, não exigem `EndpointPermissions.Full`, fazendo com que a flag de permissão `read sensitive data` não seja aplicada a esses endpoints.
**Recommendations**
Atualize o Steeltoe.Management.Endpoint para a versão 4.2.0.
Atualize o Steeltoe.Management.EndpointCore para a versão 3.4.0.
Como medida paliativa temporária, defina explicitamente `RequiredPermissions = EndpointPermissions.Full` nas opções para `HeapDumpEndpointOptions`, `EnvironmentEndpointOptions` e `ThreadDumpEndpointOptions`.
Evite usar `AddAllActuators()` e, em vez disso, registre individualmente apenas os actuators necessários caso heap dump, thread dump ou environment não sejam necessários em produção.