PT-2026-49057 · Fleet · Fleet

CVE-2026-46371

·

Publicado

2026-06-12

·

Atualizado

2026-08-26

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Fleet (versões afetadas não especificadas)
Descrição Um problema no endpoint de listagem de comandos Apple MDM permite que usuários autenticados com a função Observer extraiam dados sensíveis de tabelas de banco de dados unidas, como segredos de registro de host e tokens do Apple Push Notification Service (APNS). Isso é possível porque o endpoint utiliza um auxiliar obsoleto que não valida o parâmetro order key em relação a uma lista de permissões de colunas, permitindo um oráculo de pesquisa binária baseado em cursor. Ao manipular o order key e o parâmetro de paginação after, um invasor pode determinar os valores de colunas nas tabelas hosts e nano enrollments caractere por caractere, mesmo que os valores não sejam retornados no corpo da resposta. Isso poderia permitir que um invasor se passe por hosts registrados nos endpoints do osquery e Orbit, envie dados fabricados e recupere scripts pendentes. A exploração requer que o Apple MDM esteja habilitado e que exista pelo menos um comando MDM na fila. O endpoint vulnerável é GET /api/v1/fleet/mdm/apple/commands e o parâmetro vulnerável é order key.
Recomendações Restrinja a função Observer apenas a usuários totalmente confiáveis. Rotacione o node key e o orbit node key para qualquer host com suspeita de exposição, realizando o novo registro dos hosts afetados.

Exploit

Correção

Information Disclosure

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-46371
GHSA-X4QR-QW6H-WVXQ
GO-2026-5739
OPENSUSE-SU-2026:21483-1

Produtos afetados

Fleet