PT-2026-53022 · Unknown · Nebula-Mesh

CVE-2026-49258

·

Publicado

2026-06-26

·

Atualizado

2026-07-30

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Nebula Mesh (versões afetadas não especificadas)
Description A interface web (/ui/*) não aplica o escopo de Autoridade de Certificação (CA) por operador. Isso permite que qualquer operador autenticado que não seja administrador acesse, bloqueie ou exclua recursos pertencentes a outros operadores. Especificamente, os seguintes endpoints são afetados:
  • POST /ui/hosts/{id}/block e DELETE /ui/hosts/{id}: permitem bloquear ou excluir qualquer host, independentemente da propriedade.
  • /ui/hosts, /ui/networks e /ui/events: expõem nomes de hosts, IPs do Nebula, IPs públicos, impressões digitais de certificados, datas de expiração, nomes de rede e CIDRs de todos os operadores.
O problema reside nos manipuladores internal/web: handleHostDetail(), handleHostBlock(), handleHostDelete(), handleDashboard(), handlePartialStats(), handleHosts(), handleNetworks(), renderNetworksError() e handleHostEvents(). Isso ocorre quando existe pelo menos um operador não administrador na implantação.
Recommendations Definir o escopo dos manipuladores afetados para as CAs pertencentes ao operador da sessão para garantir que as verificações de propriedade sejam realizadas, mantendo a visualização completa para administradores. Como medida paliativa temporária, restrinja o acesso aos endpoints /ui/* para operadores que não sejam administradores.

Exploit

Correção

Missing Authorization

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49258
GHSA-C6V2-3FFM-VCMC
GO-2026-5816
OPENSUSE-SU-2026:21483-1

Produtos afetados

Nebula-Mesh