PT-2026-55217 · Crate+2 · Crate+1
CVE-2026-49989
·
Publicado
2026-07-01
·
Atualizado
2026-08-14
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
CrateDB versões anteriores a 6.2.8
CrateDB versões anteriores a 6.3.2
Description
Existe uma falha de bypass de autorização na API HTTP de blobs do CrateDB. Enquanto o caminho SQL para acessar o armazenamento de blobs impõe corretamente as concessões de privilégios via
AccessControl, o caminho HTTP apenas autentica a requisição sem verificar se o usuário autenticado possui as permissões necessárias para acessar a tabela específica. Consequentemente, qualquer usuário autenticado que conheça o digest SHA-1 de um blob pode lê-lo ou excluí-lo, e pode fazer upload de novos blobs para qualquer tabela de blob, independentemente das concessões atribuídas. Este problema está presente no componente io.crate.protocols.http.HttpBlobHandler, especificamente na função handleBlobRequest(), que falha ao realizar verificações de privilégios antes de executar operações de blob.API Endpoints:
GET|PUT|DELETE / blobs/{table}/{digest}Recommendations
Atualize o CrateDB para a versão 6.2.8 ou posterior.
Atualize o CrateDB para a versão 6.3.2 ou posterior.
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Crate
Io.Crate:Crate