PT-2025-44756 · Elastic · Cloud Enterprise
CVE-2025-37736
·
Publicado
2025-10-31
·
Atualizado
2025-12-11
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
Elastic Cloud Enterprise (versões afetadas não especificadas)
Descrição
Existe um problema de autorização inadequada nas interfaces de programação de aplicações da plataforma Elastic Cloud Enterprise. A exploração deste problema pode permitir que um atacante remoto escale seus privilégios. Os endpoints de API afetados incluem:
'/platform/configuration/security/service-accounts'
'/platform/configuration/security/service-accounts/{user id}'
'/user'
'/users'
'/users/auth/keys'
'/users/{user id}/auth/keys'
'/users/{user name}'
Os parâmetros vulneráveis incluem user id, api key id e user name.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
LPE
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cloud Enterprise