PT-2026-47621 · Unknown · Nebula-Mesh
CVE-2026-47724
·
Publicado
2026-06-08
·
Atualizado
2026-07-30
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Nebula-Mesh versões anteriores a 0.3.4
Descrição
Uma falha de autorização na superfície de rotas
/api/v1/* permite que operadores não administradores obtenham amplo acesso cross-tenant. A API confia apenas no token bearer para autorização, sem aplicar verificações de propriedade em diversos endpoints, resultando em Broken Object Level Authorization (BOLA). Isso permite que qualquer operador não administrador escale privilégios para administrador ou execute ações não autorizadas entre diferentes locatários.Detalhes técnicos incluem:
- Endpoints de API:
/api/v1/operators/<admin-id>/api-keyspode ser usado para gerar chaves de API de administrador./api/v1/hosts/<victim-host-id>/reenrollpermite a tomada de controle de hosts de outros operadores./api/v1/hosts*,/api/v1/networks*,/api/v1/networks/{id}/firewalle/api/v1/hosts/{id}/mobile-bundlepermitem operações não autorizadas de criação, listagem, obtenção, atualização e exclusão.- Endpoints de gerenciamento de operadores, incluindo
handleListOperators(),handleDisableOperator(),handleEnableOperator(),handleRevokeOperatorAPIKey()ehandleListOperatorAPIKeys(), carecem de travas de administrador.
- Parâmetros Vulneráveis: Os parâmetros
admin-idevictim-host-idnos caminhos da API não são validados em relação à propriedade do solicitante.
Recomendações
Atualize para a versão 0.3.4.
Como mitigação temporária, restrinja o acesso aos endpoints
/api/v1/hosts*, /api/v1/networks*, /api/v1/operators* e /api/v1/networks/{id}/firewall apenas a redes administrativas confiáveis.Exploit
Correção
LPE
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nebula-Mesh