PT-2026-55217 · Crate+2 · Crate+1

CVE-2026-49989

·

Publicado

2026-07-01

·

Atualizado

2026-08-14

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas CrateDB versões anteriores a 6.2.8 CrateDB versões anteriores a 6.3.2
Description Existe uma falha de bypass de autorização na API HTTP de blobs do CrateDB. Enquanto o caminho SQL para acessar o armazenamento de blobs impõe corretamente as concessões de privilégios via AccessControl, o caminho HTTP apenas autentica a requisição sem verificar se o usuário autenticado possui as permissões necessárias para acessar a tabela específica. Consequentemente, qualquer usuário autenticado que conheça o digest SHA-1 de um blob pode lê-lo ou excluí-lo, e pode fazer upload de novos blobs para qualquer tabela de blob, independentemente das concessões atribuídas. Este problema está presente no componente io.crate.protocols.http.HttpBlobHandler, especificamente na função handleBlobRequest(), que falha ao realizar verificações de privilégios antes de executar operações de blob.
API Endpoints: GET|PUT|DELETE / blobs/{table}/{digest}
Recommendations Atualize o CrateDB para a versão 6.2.8 ou posterior. Atualize o CrateDB para a versão 6.3.2 ou posterior.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49989
GHSA-2XV8-GJWH-FV8P

Produtos afetados

Crate
Io.Crate:Crate