PT-2026-50595 · Daytona · Daytona

·

CVE-2026-54324

·

Publicado

2026-06-17

·

Atualizado

2026-07-30

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Daytona versões 0.101.0 a 0.184.0
Descrição Uma falha de autorização entre locatários (cross-tenant) existe no gateway WebSocket de notificações do serviço de API do Daytona (aplicação NestJS apps/api). O handshake JWT associa um identificador de organização fornecido pelo cliente à sala de notificação correspondente sem verificar se o usuário autenticado é membro dessa organização. Isso permite que qualquer usuário autenticado com conhecimento do UUID de uma organização alvo se inscreva em seu canal de notificações em tempo real e receba passivamente eventos relacionados a sandboxes, snapshots, volumes e runners, incluindo os dados contidos nesses eventos. Isso resulta em uma quebra de confidencialidade entre locatários. O caminho de autenticação por chave de API não é afetado.
Recomendações Atualize para a versão 0.185.0.

Exploit

Correção

Incorrect Authorization

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54324
GHSA-QWXF-2M7M-2M3X
GO-2026-5598
OPENSUSE-SU-2026:21483-1

Produtos afetados

Daytona