PT-2025-51263 · Edb+1 · Hybrid Manager - Lts+3

CVE-2025-14038

·

Publicado

2025-12-15

·

Atualizado

2026-02-18

CVSS v3.1

7.0

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do EDB Hybrid Manager anteriores à 1.3.3 Versões do EDB Hybrid Manager - Innovation anteriores à 2025.12 Versões do EDB Hybrid Manager - LTS anteriores à 1.3.3
Descrição O EDB Hybrid Manager possui uma falha que permite a um atacante não autenticado acessar diretamente certos endpoints gRPC. Este acesso poderia permitir que um atacante lesse dados sensíveis ou potencialmente causasse uma negação de serviço ao enviar dados malformados para esses endpoints. O problema origina-se de uma má configuração no Istio Gateway, que gerencia a autenticação e autorização para os endpoints afetados. A política de segurança baseia-se em permissões definidas explicitamente na configuração do Istio Gateway, mas os endpoints afetados não foram definidos, permitindo que as requisições contornassem a autenticação e autorização. Os endpoints vulneráveis são endpoints gRPC e o acesso a eles não requer autenticação.
Recomendações As versões do EDB Hybrid Manager anteriores à 1.3.3 devem ser atualizadas para a versão 1.3.3. As versões do EDB Hybrid Manager - Innovation anteriores à 2025.12 devem ser atualizadas para a versão 2025.12. As versões do EDB Hybrid Manager - LTS anteriores à 1.3.3 devem ser atualizadas para a versão 1.3.3.

Correção

DoS

Missing Authentication

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-14038

Produtos afetados

Edb Hybrid Manager
Hybrid Manager - Innovation
Hybrid Manager - Lts
Istio Gateway