PT-2026-6645 · Opencloud · Reva

·

CVE-2026-23989

·

Publicado

2026-02-05

·

Atualizado

2026-07-30

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do REVA anteriores a 2.40.3 Versões do REVA anteriores a 2.42.3
Descrição Uma falha existe no middleware de autorização GRPC do componente "Reva" do OpenCloud. Isso permite que um usuário malicioso contorne a verificação de escopo de um link público. Ao explorar isso por meio do serviço "archiver", um atacante pode criar um arquivo (zip ou tar) contendo todos os recursos acessíveis ao criador do link público. O problema não pode ser explorado por meio de solicitações WebDAV.
Recomendações Atualize para a versão 2.40.3 do REVA ou superior. Atualize para a versão 2.42.3 do REVA ou superior.

Exploit

Correção

Path traversal

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-23989
GHSA-9J2F-3RJ3-WGPG
GO-2026-4444
OPENSUSE-SU-2026:10159-1
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:0757-1

Produtos afetados

Reva