PT-2026-49056 · Fleet · Fleet

CVE-2026-46370

·

Publicado

2026-06-12

·

Atualizado

2026-08-29

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Fleet versões anteriores a 4.85.0
Description Usuários autenticados com a função de Observer de menor privilégio podem extrair segredos de registro de host, especificamente node key e orbit node key, usando um oráculo de pesquisa binária baseado em cursor. O problema reside no endpoint GET /api/v1/fleet/labels/{id}/hosts, que utiliza um auxiliar depreciado que não restringe as colunas na cláusula ORDER BY. Ao fornecer o nome de uma coluna sensível como o parâmetro order key e utilizar o parâmetro after, um invasor pode determinar os valores desses segredos caractere por caractere com base na presença ou ausência de resultados. Esses segredos são usados pelos agentes osquery e Orbit para se autenticarem no servidor, e sua exposição permite que um invasor personifique hosts, envie dados fabricados, recupere scripts pendentes ou comandos MDM e comprometa os resultados de conformidade.
Recommendations Atualize para a versão 4.85.0. Restrinja a função de Observer apenas a usuários totalmente confiáveis. Rotacione as chaves node key e orbit node key realizando o novo registro de qualquer host suspeito de exposição.

Exploit

Correção

Information Disclosure

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-46370
GHSA-VXM7-9X8V-8GM4
GO-2026-5682
OPENSUSE-SU-2026:21483-1

Produtos afetados

Fleet