PT-2026-53022 · Unknown · Nebula-Mesh
CVE-2026-49258
·
Publicado
2026-06-26
·
Atualizado
2026-07-30
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Nebula Mesh (versões afetadas não especificadas)
Description
A interface web (
/ui/*) não aplica o escopo de Autoridade de Certificação (CA) por operador. Isso permite que qualquer operador autenticado que não seja administrador acesse, bloqueie ou exclua recursos pertencentes a outros operadores. Especificamente, os seguintes endpoints são afetados:POST /ui/hosts/{id}/blockeDELETE /ui/hosts/{id}: permitem bloquear ou excluir qualquer host, independentemente da propriedade./ui/hosts,/ui/networkse/ui/events: expõem nomes de hosts, IPs do Nebula, IPs públicos, impressões digitais de certificados, datas de expiração, nomes de rede e CIDRs de todos os operadores.
O problema reside nos manipuladores
internal/web: handleHostDetail(), handleHostBlock(), handleHostDelete(), handleDashboard(), handlePartialStats(), handleHosts(), handleNetworks(), renderNetworksError() e handleHostEvents(). Isso ocorre quando existe pelo menos um operador não administrador na implantação.Recommendations
Definir o escopo dos manipuladores afetados para as CAs pertencentes ao operador da sessão para garantir que as verificações de propriedade sejam realizadas, mantendo a visualização completa para administradores.
Como medida paliativa temporária, restrinja o acesso aos endpoints
/ui/* para operadores que não sejam administradores.Exploit
Correção
Missing Authorization
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Nebula-Mesh