PT-2026-47623 · Unknown · Nebula-Mesh
CVE-2026-47726
·
Publicado
2026-06-08
·
Atualizado
2026-07-30
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
nebula-mesh versões anteriores a 0.3.1
Description
A função
handleGetAuditLog em internal/api/audit.go não realiza a verificação de privilégios de administrador. Embora o endpoint seja protegido por autenticação bearer, qualquer chave de API de operador válida permite o acesso ao log de auditoria completo através da função store.ListAuditEntries. Isso permite que um invasor recupere informações sensíveis, incluindo nomes de atores de diferentes locatários (cross-tenant), IDs de host/CA/operador, carimbos de data/hora de ações e entradas de IP mascaradas de recusas de limite de taxa. Tais dados podem ser usados para enumerar a atividade do servidor, inferir padrões de pessoal ou identificar alvos de alto valor.API Endpoint: '/api/v1/audit-log'
Recommendations
Atualize o nebula-mesh para a versão 0.3.1 ou posterior.
Como medida paliativa temporária, restrinja o acesso ao endpoint '/api/v1/audit-log' apenas a usuários administrativos confiáveis.
Exploit
Correção
Improper Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nebula-Mesh