PT-2026-50565 · Steeltoe · Steeltoe.Management.Endpointcore+1

·

CVE-2026-50201

·

Publicado

2026-06-17

·

Atualizado

2026-07-02

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Steeltoe.Management.Endpoint versões anteriores a 4.2.0 Steeltoe.Management.EndpointCore versões anteriores a 3.4.0
Description Os endpoints do actuator do Steeltoe utilizam por padrão EndpointPermissions.Restricted, que é mapeado para a permissão read basic data do Cloud Foundry, geralmente concedida a funções de baixa confiança, como Space Auditors. Actuators sensíveis, especificamente heap dump, environment e thread dump, não exigem EndpointPermissions.Full, fazendo com que a flag de permissão read sensitive data não seja aplicada a esses endpoints.
Recommendations Atualize o Steeltoe.Management.Endpoint para a versão 4.2.0. Atualize o Steeltoe.Management.EndpointCore para a versão 3.4.0. Como medida paliativa temporária, defina explicitamente RequiredPermissions = EndpointPermissions.Full nas opções para HeapDumpEndpointOptions, EnvironmentEndpointOptions e ThreadDumpEndpointOptions. Evite usar AddAllActuators() e, em vez disso, registre individualmente apenas os actuators necessários caso heap dump, thread dump ou environment não sejam necessários em produção.

Exploit

Correção

Improper Privilege Management

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-50201
GHSA-227R-JM2G-7CP4

Produtos afetados

Steeltoe.Management.Endpoint
Steeltoe.Management.Endpointcore