PT-2026-66499 · Opencost · Opencost

·

CVE-2026-67349

·

Publicado

2026-07-30

·

Atualizado

2026-07-31

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas OpenCost versões anteriores a 1.121.0
Description A autenticação não é devidamente aplicada ao endpoint 'GET /helmValues', expondo a variável de ambiente HELM VALUES decodificada em base64, que contém credenciais do provedor de nuvem. Além disso, a função adminAuthMiddleware() falha ao abrir quando a variável ADMIN TOKEN não está definida, permitindo que usuários não autenticados modifiquem chaves de conta de serviço do GCP através do endpoint 'POST /serviceKey' para redirecionar chamadas de faturamento.
Recommendations Atualize para a versão 1.121.0 ou posterior. Certifique-se de que a variável ADMIN TOKEN esteja configurada corretamente para evitar que o middleware de autenticação falhe ao abrir.

Exploit

Correção

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-67349

Produtos afetados

Opencost