PT-2026-50976 · Cedar Policy+2 · Cedar-Java+1
CVE-2026-55773
·
Publicado
2026-06-19
·
Atualizado
2026-07-13
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
CedarJava versões anteriores a 2.3.6
CedarJava versões anteriores a 3.4.1
CedarJava versões anteriores a 4.9.0
Description
O tratamento inadequado de entrada no método
toCedarExpr() em tipos de Valor Cedar permite a injeção de expressões Cedar. O método não escapa caracteres especiais, como aspas duplas (") ou barras invertidas (), ao converter valores para código-fonte Cedar. Se um integrador utilizar este método para construir texto de política em tempo de execução usando valores controlados pelo usuário, um agente mal-intencionado poderá injetar expressões Cedar arbitrárias. Por exemplo, a injeção de || true em uma cláusula permit ... when { ... } pode tornar a permissão incondicional, enquanto a injeção de && false em uma cláusula forbid pode evitar que a proibição seja acionada.Recommendations
Atualize o CedarJava para a versão 2.3.6 ou posterior.
Atualize o CedarJava para a versão 3.4.1 ou posterior.
Atualize o CedarJava para a versão 4.9.0 ou posterior.
Valide e sanitize todas as entradas fornecidas pelo usuário antes de passá-las para o método
toCedarExpr().
Evite construir texto de política em tempo de execução a partir de valores controlados pelo usuário.Exploit
Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cedar-Java
Com.Cedarpolicy:Cedar-Java