PT-2026-50181 · Daytona · Daytona

·

CVE-2026-54322

·

Publicado

2026-06-16

·

Atualizado

2026-07-30

CVSS v3.1

7.7

Alta

VetorAV:N/AC:H/PR:L/UI:N/S:C/C:L/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Daytona versões anteriores a 0.185.0
Descrição Os endpoints de atualização e exclusão de funções de organização autorizavam o chamador como proprietário da organização no caminho da solicitação, mas alteravam a função de destino usando apenas seu identificador, sem verificar se a função pertencia a essa organização. Isso resulta em um controle de acesso quebrado entre locatários (IDOR - Insecure Direct Object Reference), onde um usuário autenticado que possua qualquer organização poderia modificar permissões ou excluir uma função pertencente a uma organização diferente, caso o identificador da função seja conhecido. Um invasor poderia sobrescrever o nome e o conjunto de permissões de uma função de destino para escalar ou remover privilégios, excluir a função ou observar o conjunto de permissões atual por meio da resposta de atualização.
Recomendações Atualizar para a versão 0.185.0.

Exploit

Correção

Missing Authorization

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54322
GHSA-QXVM-PCFM-QC39
GO-2026-5600
OPENSUSE-SU-2026:21483-1

Produtos afetados

Daytona