PT-2025-12365 · Kcp · Kcp

CVE-2025-29922

·

Publicado

2025-03-20

·

Atualizado

2026-03-12

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do kcp anteriores a 0.26.3
Descrição O problema permite criar ou excluir um objeto através do APIExport VirtualWorkspace em qualquer workspace de destino arbitrário para recursos pré-existentes, mesmo que não haja um APIBinding nesse workspace ou que o proprietário do workspace tenha rejeitado uma reivindicação de permissão. Isso é possível porque a vulnerabilidade contorna o requisito de que um APIBinding seja criado pelo proprietário do workspace, permitindo acesso não autorizado.
Recomendações Para versões anteriores a 0.26.3, atualize para a versão 0.26.3 ou 0.27.0 para resolver o problema. Como solução temporária, considere restringir o acesso ao APIExport VirtualWorkspace para minimizar o risco de exploração. Evite usar o APIExport VirtualWorkspace até que o problema seja resolvido atualizando para uma versão corrigida.

Exploit

Correção

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-00110
CVE-2025-29922
GHSA-W2RR-38WV-8RRP
GO-2025-3538
OPENSUSE-SU-2025:14937-1

Produtos afetados

Kcp