PT-2026-48435 · Roxy-Wi · Roxy-Wi
CVE-2026-45552
·
Publicado
2026-06-10
·
Atualizado
2026-06-10
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Roxy-WI versões anteriores a 8.2.6.4
Descrição
O controle de acesso insuficiente no blueprint de instalação permite que qualquer usuário autenticado, incluindo aqueles com a função de convidado padrão, instale ou reconfigure exportadores, WAF e bancos de dados GeoIP em qualquer servidor no banco de dados, independentemente da propriedade do locatário. Isso ocorre porque vários endpoints não estão envolvidos nas verificações administrativas necessárias e não verificam se um usuário tem acesso a um grupo de servidores específico. Os endpoints afetados incluem 'install exporter', 'install waf', 'install geoip', 'check geoip', 'get exporter version' e 'get task status'. A exploração utiliza playbooks do Ansible executados com credenciais SSH que podem ter direitos de sudo, levando potencialmente à execução remota de código.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Restrinja o acesso à rede para os endpoints afetados para minimizar o risco de exploração.
Exploit
RCE
Missing Authorization
IDOR
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Roxy-Wi