PT-2026-107380 · Candlepin · Candlepin
CVE-2026-106471
·
Publicado
2026-10-07
·
Atualizado
2026-10-07
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Candlepin (versões afetadas não especificadas)
Description
Uma falha no filtro de autorização central concede acesso incorretamente quando qualquer um de múltiplos parâmetros anotados com
@Verify é acessível, em vez de exigir acesso a todas as entidades verificadas. Um invasor autenticado com baixos privilégios que consiga acessar o primeiro objeto referenciado pode ignorar as verificações de autorização em objetos subsequentes. Se os identificadores dos recursos alvo forem conhecidos, isso pode permitir a divulgação não autorizada de informações do consumidor e a modificação não autorizada de direitos e recursos de assinatura relacionados, inclusive entre organizações diferentes.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Candlepin