PT-2026-53168 · Databend · Databend

·

CVE-2026-13512

·

Publicado

2026-06-28

·

Atualizado

2026-06-30

CVSS v2.0

6.5

Média

VetorAV:N/AC:L/Au:S/C:P/I:P/A:P
Nome do Software Vulnerável e Versões Afetadas Databend versões anteriores a 1.2.882
Description Um bypass de autorização existe no componente HTTP Tenant Handler. O problema reside na função ClientSessionManager::state key() dentro do arquivo src/query/service/src/servers/http/v1/session/client session manager.rs. Esta falha permite que um invasor remoto ignore os mecanismos de autorização.
Recommendations Como medida paliativa temporária, restrinja o acesso à função ClientSessionManager::state key() até que uma correção esteja disponível.

Exploit

Correção

Improper Authorization

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-13512

Produtos afetados

Databend