PT-2026-51121 · Spicedb · Spicedb

CVE-2026-55866

·

Publicado

2026-06-19

·

Atualizado

2026-07-30

CVSS v3.1

3.7

Baixa

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas SpiceDB versões anteriores a 1.54.0
Description Sob concorrência, as funções CheckPermission() e CheckBulkPermissions() podem retornar incorretamente PERMISSIONSHIP HAS PERMISSION em vez de PERMISSIONSHIP CONDITIONAL PERMISSION para um recurso, permissão e sujeito específicos. Isso ocorre quando um esquema define uma permissão usando interseção ou exclusão, onde um sujeito a alcança por meio de um ramo com caveat (condição) e um ramo sem caveat. O problema se manifesta quando um sujeito atinge a permissão via uma aresta com caveat, o cache de resultado de despacho está habilitado e LookupResources é chamado com um parâmetro de requisição context simultaneamente a verificações de permissão para o mesmo sujeito e recurso.
Recommendations Atualize para a versão 1.54.0. Desative o cache de resultado de despacho configurando ClusterDispatchCacheConfig e DispatchCacheConfig.

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55866
GHSA-4VRG-R928-H5VV
GO-2026-5133
OPENSUSE-SU-2026:21483-1

Produtos afetados

Spicedb