PT-2026-48812 · Devguard · Devguard

·

CVE-2026-48089

·

Publicado

2026-06-11

·

Atualizado

2026-07-30

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:H/VA:H/SC:N/SI:H/SA:N
Nome do Software Vulnerável e Versões Afetadas DevGuard versões anteriores a 1.4.2
Descrição Em instâncias de API com ativos públicos, qualquer usuário autenticado pode realizar operações de escrita não autorizadas, independentemente de sua associação a organização, projeto ou ativo. Isso permite que invasores criem, atualizem, reapliquem e excluam regras VEX, bem como gerenciem eventos de vulnerabilidades de dependência (incluindo decisões de aceitar, rejeitar e mitigar), criação de eventos em lote, sincronização de vulnerabilidades, mitigação, criação de risco de licença, gravações de referências externas, criação de artefatos e atualização de licenças. Este problema afeta a integridade dos dados de vulnerabilidade de ativos públicos, permitindo potencialmente que invasores silenciem vulnerabilidades ou forneçam justificativas enganosas, o que impacta consumidores downstream que dependem dos endpoints vex.json e sbom.json.
Recomendações Atualizar para a versão 1.4.2. Como medida paliativa temporária, altere a visibilidade dos ativos afetados de público para privado nas configurações do ativo para restaurar a autorização correta nos endpoints de escrita.

Exploit

Correção

Incorrect Authorization

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48089
GHSA-6P54-FW2F-Q7GF
GO-2026-5183
OPENSUSE-SU-2026:21483-1

Produtos afetados

Devguard