PT-2026-68442 · Unknown · Carbon Console

CVE-2025-13394

·

Publicado

2026-08-06

·

Atualizado

2026-08-12

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Carbon console (versões afetadas não especificadas)
Descrição O processador Ajax falha ao proteger operações de alteração de estado contra Cross-Site Request Forgery (CSRF), um tipo de ataque que engana um usuário autenticado para executar ações não pretendidas. O problema ocorre porque o processador utiliza o método HTTP GET para essas operações. Embora o atributo de cookie SameSite=Lax seja utilizado, ele é contornado pois permite que cookies sejam enviados com solicitações de navegação de nível superior de origem cruzada. Um invasor pode explorar isso para realizar solicitações de alteração de estado não autorizadas, podendo levar à modificação de dados, alterações de conta ou perda de controle do usuário. Isso só é viável se o console e os serviços relacionados estiverem expostos à internet pública.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-13394

Produtos afetados

Carbon Console