PT-2026-60496 · Microsoft · Ufo

CVE-2026-55440

·

Publicado

2026-07-16

·

Atualizado

2026-07-16

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Microsoft UFO versões anteriores a 3.0.7
Description O manipulador COMMAND RESULTS em ufo/server/ws/handler.py chama a função get or create session() em ufo/server/services/session manager.py sem fornecer o owner client id. Isso permite que um cliente autenticado crie uma sessão sem proprietário usando um session id escolhido pelo atacante, como constellation task id. Isso pode levar ao esgotamento de memória através da criação de sessões fantasma ou a uma negação de serviço para o proprietário legítimo.
Recommendations Atualizar para a versão 3.0.7.

Exploit

Correção

Resource Exhaustion

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55440
GHSA-HXJV-FMJF-WMJF

Produtos afetados

Ufo