PT-2026-68052 · Aerie/Plandev · Sequencing-Server

·

CVE-2026-71214

·

Publicado

2026-08-05

·

Atualizado

2026-08-10

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Aerie/PlanDev sequencing-server (versões afetadas não especificadas)
Description O middleware de autorização em sequencing-server/src/app.ts utiliza a função getHasuraSession() para determinar a função de sessão do chamador. Esta função prioriza o objeto session variables fornecido no corpo da requisição JSON do cliente em vez das reivindicações JWT no cabeçalho de Autorização, sem verificar se a requisição originou-se do Hasura. Um invasor não autenticado pode ignorar as verificações de função incluindo {"session variables":{"x-hasura-role":"aerie admin"}} no corpo da requisição para o endpoint 'POST /command-expansion/put-expansion', permitindo a inserção de regras de expansão arbitrárias em sequencing.expansion rule. Adicionalmente, o endpoint 'POST /put-dictionary' está incluído na ENDPOINTS WHITELIST e não requer autenticação, permitindo gravações não autenticadas em dicionários de comando.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-71214

Produtos afetados

Sequencing-Server