PT-2026-60496 · Microsoft · Ufo
CVE-2026-55440
·
Publicado
2026-07-16
·
Atualizado
2026-07-16
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Microsoft UFO versões anteriores a 3.0.7
Description
O manipulador
COMMAND RESULTS em ufo/server/ws/handler.py chama a função get or create session() em ufo/server/services/session manager.py sem fornecer o owner client id. Isso permite que um cliente autenticado crie uma sessão sem proprietário usando um session id escolhido pelo atacante, como constellation task id. Isso pode levar ao esgotamento de memória através da criação de sessões fantasma ou a uma negação de serviço para o proprietário legítimo.Recommendations
Atualizar para a versão 3.0.7.
Exploit
Correção
Resource Exhaustion
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Ufo