PT-2026-47621 · Unknown · Nebula-Mesh

CVE-2026-47724

·

Publicado

2026-06-08

·

Atualizado

2026-07-30

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Nebula-Mesh versões anteriores a 0.3.4
Descrição Uma falha de autorização na superfície de rotas /api/v1/* permite que operadores não administradores obtenham amplo acesso cross-tenant. A API confia apenas no token bearer para autorização, sem aplicar verificações de propriedade em diversos endpoints, resultando em Broken Object Level Authorization (BOLA). Isso permite que qualquer operador não administrador escale privilégios para administrador ou execute ações não autorizadas entre diferentes locatários.
Detalhes técnicos incluem:
  • Endpoints de API:
    • /api/v1/operators/<admin-id>/api-keys pode ser usado para gerar chaves de API de administrador.
    • /api/v1/hosts/<victim-host-id>/reenroll permite a tomada de controle de hosts de outros operadores.
    • /api/v1/hosts*, /api/v1/networks*, /api/v1/networks/{id}/firewall e /api/v1/hosts/{id}/mobile-bundle permitem operações não autorizadas de criação, listagem, obtenção, atualização e exclusão.
    • Endpoints de gerenciamento de operadores, incluindo handleListOperators(), handleDisableOperator(), handleEnableOperator(), handleRevokeOperatorAPIKey() e handleListOperatorAPIKeys(), carecem de travas de administrador.
  • Parâmetros Vulneráveis: Os parâmetros admin-id e victim-host-id nos caminhos da API não são validados em relação à propriedade do solicitante.
Recomendações Atualize para a versão 0.3.4. Como mitigação temporária, restrinja o acesso aos endpoints /api/v1/hosts*, /api/v1/networks*, /api/v1/operators* e /api/v1/networks/{id}/firewall apenas a redes administrativas confiáveis.

Exploit

Correção

LPE

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47724
GHSA-598G-H2VC-H5VG
GO-2026-5139
OPENSUSE-SU-2026:21483-1

Produtos afetados

Nebula-Mesh