PT-2025-37109 · Foreman+4 · Foreman+10

CVE-2025-9572

·

Publicado

2025-09-01

·

Atualizado

2026-02-27

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Foreman (versões afetadas não especificadas)
Descrição Existe um problema de autorização na API GraphQL do Foreman. Usuários de baixo privilégio podem acessar metadados que não deveriam poder visualizar. O endpoint GraphQL não aplica corretamente os controles de acesso, resultando em um bypass de autorização. Isso difere da API REST, que aplica corretamente os controles de acesso. O endpoint de API vulnerável é a API GraphQL.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Information Disclosure

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-9572
RHSA-2025:21886
RHSA-2025:21893
RHSA-2025:21894
RHSA-2025:21897

Produtos afetados

Foreman
Red Hat Satellite 6.15 For Rhel 8
Red Hat Satellite 6.16 For Rhel 8
Red Hat Satellite 6.16 For Rhel 9
Red Hat Satellite 6.17 For Rhel 9
Red Hat Satellite 6.18 For Rhel 9
Enterprise Linux
Ruby-Foreman
Satellite
Satellite Capsule
Smart-Proxy