PT-2026-48445 · Unknown · Migration-Planner
CVE-2026-53471
·
Publicado
2026-06-10
·
Atualizado
2026-09-04
CVSS v3.1
9.6
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
migration-planner (versões afetadas não especificadas)
Descrição
O middleware agent-API processa JSON Web Tokens (JWTs) para autenticação, mas os manipuladores
UpdateSourceInventory e UpdateAgentStatus não validam a reivindicação source id dentro dos tokens em relação ao ID de origem solicitado. Isso permite que um invasor autenticado com um token de agente válido manipule dados entre diferentes locatários, causando o colapso do isolamento de locatários. Os impactos potenciais incluem a sobrescrita não autorizada do inventário da vítima, a implantação de URLs de credenciais maliciosas ou a corrupção de avaliações de migração.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Migration-Planner