PT-2026-47623 · Unknown · Nebula-Mesh

CVE-2026-47726

·

Publicado

2026-06-08

·

Atualizado

2026-07-30

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas nebula-mesh versões anteriores a 0.3.1
Description A função handleGetAuditLog em internal/api/audit.go não realiza a verificação de privilégios de administrador. Embora o endpoint seja protegido por autenticação bearer, qualquer chave de API de operador válida permite o acesso ao log de auditoria completo através da função store.ListAuditEntries. Isso permite que um invasor recupere informações sensíveis, incluindo nomes de atores de diferentes locatários (cross-tenant), IDs de host/CA/operador, carimbos de data/hora de ações e entradas de IP mascaradas de recusas de limite de taxa. Tais dados podem ser usados para enumerar a atividade do servidor, inferir padrões de pessoal ou identificar alvos de alto valor.
API Endpoint: '/api/v1/audit-log'
Recommendations Atualize o nebula-mesh para a versão 0.3.1 ou posterior. Como medida paliativa temporária, restrinja o acesso ao endpoint '/api/v1/audit-log' apenas a usuários administrativos confiáveis.

Exploit

Correção

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47726
GHSA-QM33-P5P9-F8VG
GO-2026-5586
OPENSUSE-SU-2026:21483-1

Produtos afetados

Nebula-Mesh