PT-2026-69055 · Sonatype · Nexus Repository 3+1
CVE-2026-17593
·
Publicado
2026-08-07
·
Atualizado
2026-08-08
CVSS v4.0
7.2
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
Nexus Repository 3 (versões afetadas não especificadas)
Nexus Repository 2 (versões afetadas não especificadas)
Description
Uma conta com a permissão
nexus:settings:update no Nexus Repository 3, ou a permissão nexus:settings no Nexus Repository 2, pode enviar valores arbitrários como identificadores de realm através de uma API de configuração interna. O sistema não valida esses identificadores em relação aos realms registrados. Como as entradas não reconhecidas são persistidas e reavaliadas a cada carregamento de realm via um caminho de código legado, isso pode resultar na execução de código não pretendido dentro do processo do Nexus Repository. Além disso, isso pode causar um bloqueio de autenticação persistente que não é visível através da interface administrativa do usuário.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nexus Repository 2
Nexus Repository 3