PT-2026-48433 · Roxy-Wi · Roxy-Wi

CVE-2026-45549

·

Publicado

2026-06-10

·

Atualizado

2026-06-10

CVSS v3.1

8.5

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:N/I:L/A:H
Nome do Software Vulnerável e Versões Afetadas Roxy-WI versões anteriores a 8.2.6.5
Descrição Uma falha de autenticação na função agent action() (localizada em app/routes/smon/agent routes.py) permite que qualquer usuário autenticado, incluindo aqueles com privilégios de convidado, realize ações não autorizadas. O endpoint '/agent/action/' carece de verificação de função e de propriedade de grupo para o campo server ip. Isso permite que um usuário inicie, pare ou reinicie a unidade systemd roxy-wi-smon-agent em qualquer servidor especificado. Como a aplicação utiliza credenciais SSH com sudo sem senha, essas ações são executadas com privilégios de root no sistema alvo.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Missing Authorization

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45549
GHSA-C92J-H72M-FF4J

Produtos afetados

Roxy-Wi