PT-2026-31855 · Openstack+2 · Openstack Keystone+2
CVE-2026-33551
·
Publicado
2026-04-10
·
Atualizado
2026-06-17
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:N |
Name of the Vulnerable Software and Affected Versions
OpenStack Keystone versões 14 através de 26 antes de 26.1.1, 27.0.0, 28.0.0 e 29.0.0
Description
Uma falha foi descoberta no OpenStack Keystone onde credenciais de aplicação restritas podem ser usadas para criar credenciais EC2. Um usuário autenticado com uma função de leitor pode potencialmente obter credenciais EC2/S3 com as permissões completas do usuário pai, ignorando as restrições de função pretendidas. Isso ocorre ao usar credenciais de aplicação restritas com a API de compatibilidade EC2/S3 (swift3 / s3api).
Recommendations
Atualize para a versão OpenStack Keystone 26.1.1 ou posterior.
Atualize para a versão OpenStack Keystone 27.0.1 ou posterior.
Atualize para a versão OpenStack Keystone 28.0.1 ou posterior.
Atualize para a versão OpenStack Keystone 29.0.1 ou posterior.
Exploit
Correção
DoS
LPE
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Linuxmint
Openstack Keystone
Ubuntu