PT-2026-52643 · Lemur · Lemur

CVE-2026-48508

·

Publicado

2026-06-25

·

Atualizado

2026-08-18

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Lemur versões anteriores a 1.9.1
Description Existe uma falha de bypass de autorização em StrictRolePermission e AuthorityCreatorPermission dentro de lemur/auth/permissions.py. Quando as flags de configuração ADMIN ONLY AUTHORITY CREATION e LEMUR STRICT ROLE ENFORCEMENT não estão definidas, elas assumem o valor padrão False, fazendo com que a função flask principal.Permission. init () seja chamada sem objetos Need. Como a função Permission.allows() retorna True quando o conjunto needs está vazio, o gate de autorização .can() permite qualquer identidade autenticada, incluindo usuários com a função read-only.
Isso permite que um usuário de baixo privilégio execute ações administrativas através dos seguintes endpoints de API:
  • 'POST /api/1/authorities'
  • 'POST /api/1/certificates/upload'
  • 'POST /api/1/pending certificates//upload'
  • 'POST /api/1/notifications'
  • 'PUT /api/1/notifications/'
  • 'DELETE /api/1/notifications/'
  • 'POST /api/1/domains'
A exploração possibilita a criação de Autoridades Certificadoras (CA) raiz, o upload de certificados arbitrários, a criação de entradas de domínio e a criação ou modificação de notificações que atingem um sink de SSRF (Server-Side Request Forgery)—uma vulnerabilidade onde um invasor pode forçar o servidor a fazer requisições para um local não pretendido.
Recommendations Atualize o Lemur para a versão 1.9.1 ou posterior. Certifique-se de que as flags de configuração ADMIN ONLY AUTHORITY CREATION e LEMUR STRICT ROLE ENFORCEMENT não estejam definidas ou estejam explicitamente configuradas como True.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48508
GHSA-QCQW-JWXC-2HQG
PYSEC-2026-2588

Produtos afetados

Lemur