PT-2026-51121 · Spicedb · Spicedb
CVE-2026-55866
·
Publicado
2026-06-19
·
Atualizado
2026-07-30
CVSS v3.1
3.7
Baixa
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
SpiceDB versões anteriores a 1.54.0
Description
Sob concorrência, as funções
CheckPermission() e CheckBulkPermissions() podem retornar incorretamente PERMISSIONSHIP HAS PERMISSION em vez de PERMISSIONSHIP CONDITIONAL PERMISSION para um recurso, permissão e sujeito específicos. Isso ocorre quando um esquema define uma permissão usando interseção ou exclusão, onde um sujeito a alcança por meio de um ramo com caveat (condição) e um ramo sem caveat. O problema se manifesta quando um sujeito atinge a permissão via uma aresta com caveat, o cache de resultado de despacho está habilitado e LookupResources é chamado com um parâmetro de requisição context simultaneamente a verificações de permissão para o mesmo sujeito e recurso.Recommendations
Atualize para a versão 1.54.0.
Desative o cache de resultado de despacho configurando
ClusterDispatchCacheConfig e DispatchCacheConfig.Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Spicedb