PT-2026-49057 · Fleet · Fleet
CVE-2026-46371
·
Publicado
2026-06-12
·
Atualizado
2026-08-26
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Fleet (versões afetadas não especificadas)
Descrição
Um problema no endpoint de listagem de comandos Apple MDM permite que usuários autenticados com a função Observer extraiam dados sensíveis de tabelas de banco de dados unidas, como segredos de registro de host e tokens do Apple Push Notification Service (APNS). Isso é possível porque o endpoint utiliza um auxiliar obsoleto que não valida o parâmetro
order key em relação a uma lista de permissões de colunas, permitindo um oráculo de pesquisa binária baseado em cursor. Ao manipular o order key e o parâmetro de paginação after, um invasor pode determinar os valores de colunas nas tabelas hosts e nano enrollments caractere por caractere, mesmo que os valores não sejam retornados no corpo da resposta. Isso poderia permitir que um invasor se passe por hosts registrados nos endpoints do osquery e Orbit, envie dados fabricados e recupere scripts pendentes. A exploração requer que o Apple MDM esteja habilitado e que exista pelo menos um comando MDM na fila. O endpoint vulnerável é GET /api/v1/fleet/mdm/apple/commands e o parâmetro vulnerável é order key.Recomendações
Restrinja a função Observer apenas a usuários totalmente confiáveis.
Rotacione o
node key e o orbit node key para qualquer host com suspeita de exposição, realizando o novo registro dos hosts afetados.Exploit
Correção
Information Disclosure
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Fleet