PT-2026-33380 · Zrok · Zrok

CVE-2026-40304

·

Publicado

2026-04-16

·

Atualizado

2026-07-30

CVSS v3.1

5.3

Média

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:N/I:N/A:H
Name of the Vulnerable Software and Affected Versions zrok versões anteriores a 2.0.1
Description Um erro lógico existe na guarda de propriedade do manipulador de unaccess dentro do arquivo controller/unaccess.go. Quando um registro de frontend possui a variável environment id definida como NULL, o que identifica frontends globais criados por administradores, a condição de verificação é interrompida prematuramente para falso. Isso permite que o processo de exclusão prossiga sem a verificação de propriedade. Um usuário não administrador que possua um token de frontend global pode usar o endpoint 'DELETE /api/v2/unaccess' com qualquer um de seus próprios IDs de ambiente para excluir permanentemente o frontend global, resultando na interrupção de todos os compartilhamentos públicos roteados por ele.
Recommendations Atualizar para a versão 2.0.1.

Exploit

Correção

Incorrect Authorization

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40304
GHSA-3JPJ-V3XR-5H6G
GO-2026-5090
OPENSUSE-SU-2026:21483-1

Produtos afetados

Zrok