PT-2025-44756 · Elastic · Cloud Enterprise

CVE-2025-37736

·

Publicado

2025-10-31

·

Atualizado

2025-12-11

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Elastic Cloud Enterprise (versões afetadas não especificadas)
Descrição Existe um problema de autorização inadequada nas interfaces de programação de aplicações da plataforma Elastic Cloud Enterprise. A exploração deste problema pode permitir que um atacante remoto escale seus privilégios. Os endpoints de API afetados incluem: '/platform/configuration/security/service-accounts' '/platform/configuration/security/service-accounts/{user id}' '/user' '/users' '/users/auth/keys' '/users/{user id}/auth/keys' '/users/{user name}' Os parâmetros vulneráveis incluem user id, api key id e user name.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

LPE

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-13689
CVE-2025-37736

Produtos afetados

Cloud Enterprise