PT-2026-46308 · Nuclio · Nuclio
CVE-2026-45730
·
Publicado
2026-06-04
·
Atualizado
2026-09-02
CVSS v3.1
8.3
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Nuclio versões 1.15.26 e HEAD commit e185454
Description
O Nuclio Dashboard contém um problema de falta de autorização em sua API de gerenciamento de projetos. Enquanto o caminho de leitura é protegido corretamente, os caminhos de escrita falham ao definir
MemberIds na estrutura PermissionOptions. Isso faz com que a função FilterProjectsByPermissions() seja interrompida prematuramente, ignorando completamente as verificações de autorização do Open Policy Agent (OPA). Consequentemente, qualquer usuário autenticado, independentemente de sua associação ao projeto ou nível de privilégio, pode modificar ou excluir qualquer projeto na plataforma se souber o nome do projeto. Isso pode levar à exclusão em cascata de todos os recursos associados, incluindo funções, gateways de API e eventos de função. Em implantações Kubernetes, isso permite a modificação não autorizada da Definição de Recurso Personalizado (CRD) NuclioProject, afetando potencialmente o comportamento de implantação de funções, como a seleção de nós e cotas de recursos.API Endpoints:
PUT /api/projects/{id}DELETE /api/projects
Vulnerable Parameters or Variables:
MemberIds
Function Names:
FilterProjectsByPermissions()
Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Como medida paliativa temporária, restrinja o acesso aos endpoints de API
PUT /api/projects/{id} e DELETE /api/projects apenas a clientes confiáveis por meio de restrições de nível de rede ou regras de firewall.Exploit
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nuclio