PT-2026-49056 · Fleet · Fleet
CVE-2026-46370
·
Publicado
2026-06-12
·
Atualizado
2026-08-29
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Fleet versões anteriores a 4.85.0
Description
Usuários autenticados com a função de Observer de menor privilégio podem extrair segredos de registro de host, especificamente
node key e orbit node key, usando um oráculo de pesquisa binária baseado em cursor. O problema reside no endpoint GET /api/v1/fleet/labels/{id}/hosts, que utiliza um auxiliar depreciado que não restringe as colunas na cláusula ORDER BY. Ao fornecer o nome de uma coluna sensível como o parâmetro order key e utilizar o parâmetro after, um invasor pode determinar os valores desses segredos caractere por caractere com base na presença ou ausência de resultados. Esses segredos são usados pelos agentes osquery e Orbit para se autenticarem no servidor, e sua exposição permite que um invasor personifique hosts, envie dados fabricados, recupere scripts pendentes ou comandos MDM e comprometa os resultados de conformidade.Recommendations
Atualize para a versão 4.85.0.
Restrinja a função de Observer apenas a usuários totalmente confiáveis.
Rotacione as chaves
node key e orbit node key realizando o novo registro de qualquer host suspeito de exposição.Exploit
Correção
Information Disclosure
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Fleet