PT-2026-48812 · Devguard · Devguard
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:H/VA:H/SC:N/SI:H/SA:N |
Nome do Software Vulnerável e Versões Afetadas
DevGuard versões anteriores a 1.4.2
Descrição
Em instâncias de API com ativos públicos, qualquer usuário autenticado pode realizar operações de escrita não autorizadas, independentemente de sua associação a organização, projeto ou ativo. Isso permite que invasores criem, atualizem, reapliquem e excluam regras VEX, bem como gerenciem eventos de vulnerabilidades de dependência (incluindo decisões de aceitar, rejeitar e mitigar), criação de eventos em lote, sincronização de vulnerabilidades, mitigação, criação de risco de licença, gravações de referências externas, criação de artefatos e atualização de licenças. Este problema afeta a integridade dos dados de vulnerabilidade de ativos públicos, permitindo potencialmente que invasores silenciem vulnerabilidades ou forneçam justificativas enganosas, o que impacta consumidores downstream que dependem dos endpoints
vex.json e sbom.json.Recomendações
Atualizar para a versão 1.4.2.
Como medida paliativa temporária, altere a visibilidade dos ativos afetados de público para privado nas configurações do ativo para restaurar a autorização correta nos endpoints de escrita.
Exploit
Correção
Incorrect Authorization
Improper Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Devguard