PT-2025-46219 · Spicedb · Spicedb

CVE-2025-64529

·

Publicado

2025-11-10

·

Atualizado

2026-07-30

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Versões do SpiceDB anteriores a 1.45.2
Descrição O SpiceDB é um sistema de banco de dados para gerenciamento de permissões de aplicativo. Versões anteriores a 1.45.2 estão suscetíveis a um problema no qual uma resposta de sucesso é incorretamente retornada de uma chamada WriteRelationships quando a chamada realmente falha devido a limitações de tamanho do payload impostas pelo datastore. Isso pode levar a resultados incorretos de verificação de permissão se os relacionamentos forem lidos para resolver a relação envolvendo o operador de exclusão. O problema ocorre quando a configuração --write-relationships-max-updates-per-call é definida acima de 6500 e um grande número de atualizações é enviado em uma chamada WriteRelationships.
Recomendações Atualize para a versão 1.45.2 ou posterior. Como solução alternativa, defina a configuração --write-relationships-max-updates-per-call para 1000.

Exploit

Correção

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-64529
GHSA-PM3X-JRHH-QCR7
GO-2025-4120
OPENSUSE-SU-2026:21483-1

Produtos afetados

Spicedb