PT-2026-102928 · Barman · Barman

·

CVE-2026-93853

·

Publicado

2026-09-29

·

Atualizado

2026-09-29

CVSS v4.0

7.2

Alta

VetorAV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:H/VA:H/SC:N/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas Barman versões 3.4.0 até 3.20.0
Descrição A falta de verificação de propriedade durante a exclusão de backups de snapshot permite que um principal com acesso de escrita ao catálogo de backup cause a exclusão de snapshots de nuvem não relacionados. Quando um backup de snapshot é excluído, seja explicitamente ou por aplicação de política de retenção, o Barman lê os identificadores de snapshot do arquivo backup.info e os envia para a API de exclusão do provedor de nuvem usando suas próprias credenciais, sem verificar se os snapshots pertencem àquele backup. Um invasor que consiga sobrescrever o backup.info pode substituir os identificadores para excluir qualquer snapshot acessível pela identidade de nuvem do Barman no AWS, Microsoft Azure ou Google Cloud. A exploração requer uma implantação onde o principal que escreve o catálogo de backup seja diferente da identidade que o Barman usa para excluir snapshots.
Recomendações Atualize o Barman para a versão 3.20.1.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-93853

Produtos afetados

Barman