PT-2026-60495 · Microsoft · Ufo

CVE-2026-54568

·

Publicado

2026-07-16

·

Atualizado

2026-07-16

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Microsoft UFO versões 3.0.0 a 3.0.5
Description Um cliente conectado ao servidor WebSocket como um DEVICE pode solicitar as informações de sistema (system info) do lado do servidor de outro dispositivo ao fornecer seu target id. Isso ocorre porque as funções handle device info request() e get device info() em ufo/server/ws/handler.py não impõem limites de autorização a nível de objeto ou a função exclusiva de constelação.
Recommendations Atualizar para a versão 3.0.6.

Exploit

Correção

IDOR

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54568
GHSA-HC27-J4P9-QM2X

Produtos afetados

Ufo