PT-2026-4299 · Dragonfly · Dragonfly

·

CVE-2026-24124

·

Publicado

2026-01-22

·

Atualizado

2026-07-30

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Dragonfly 2.4.1-rc.0 até 2.4.1-rc.0 Versões do Dragonfly 2.x
Descrição Os endpoints da API de Jobs do Dragonfly Manager carecem de autenticação, permitindo que atacantes não autenticados criem, consultem, modifiquem e excluam jobs. Isso pode levar à exaustão de recursos, divulgação de informações e interrupção do serviço. O problema origina-se da falta de middleware de autenticação JWT e verificações de autorização RBAC na configuração de roteamento para os endpoints da API de Jobs (/api/v1/jobs). Especificamente, o código em manager/router/router.go carece da configuração de autenticação necessária presente em outros endpoints da API. Um atacante poderia explorar isso interagindo diretamente com o endpoint /api/v1/jobs para realizar ações não autorizadas. Os endpoints da API permitem listar todos os jobs (GET /api/v1/jobs), criar novos jobs (POST /api/v1/jobs), consultar detalhes de jobs (GET /api/v1/jobs/:id), modificar jobs (PATCH /api/v1/jobs/:id) e excluir jobs (DELETE /api/v1/jobs/:id).
Recomendações Versões 2.4.1-rc.0 e anteriores: Adicione middleware de autenticação e autorização à API de Jobs no arquivo manager/router/router.go. Versões 2.4.1-rc.0 e anteriores: Como mitigação temporária, restrinja o acesso de rede à API do Manager usando regras de firewall ou Kubernetes NetworkPolicy. Versões 2.4.1-rc.0 e anteriores: Como mitigação temporária, implemente um API gateway à frente do Manager para autenticação. Versões 2.4.1-rc.0 e anteriores: Monitore padrões de acesso anormais à API de Jobs e configure alertas para atividade incomum de criação ou exclusão de jobs.

Exploit

Correção

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-24124
GHSA-J8HF-CP34-G4J7
GO-2026-4356
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:0403-1

Produtos afetados

Dragonfly