PT-2026-48435 · Roxy-Wi · Roxy-Wi

CVE-2026-45552

·

Publicado

2026-06-10

·

Atualizado

2026-06-10

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Roxy-WI versões anteriores a 8.2.6.4
Descrição O controle de acesso insuficiente no blueprint de instalação permite que qualquer usuário autenticado, incluindo aqueles com a função de convidado padrão, instale ou reconfigure exportadores, WAF e bancos de dados GeoIP em qualquer servidor no banco de dados, independentemente da propriedade do locatário. Isso ocorre porque vários endpoints não estão envolvidos nas verificações administrativas necessárias e não verificam se um usuário tem acesso a um grupo de servidores específico. Os endpoints afetados incluem 'install exporter', 'install waf', 'install geoip', 'check geoip', 'get exporter version' e 'get task status'. A exploração utiliza playbooks do Ansible executados com credenciais SSH que podem ter direitos de sudo, levando potencialmente à execução remota de código.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Restrinja o acesso à rede para os endpoints afetados para minimizar o risco de exploração.

Exploit

RCE

Missing Authorization

IDOR

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45552
GHSA-V3F8-G2V8-JQ5H

Produtos afetados

Roxy-Wi