PT-2026-69055 · Sonatype · Nexus Repository 3+1

CVE-2026-17593

·

Publicado

2026-08-07

·

Atualizado

2026-08-08

CVSS v4.0

7.2

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Nexus Repository 3 (versões afetadas não especificadas) Nexus Repository 2 (versões afetadas não especificadas)
Description Uma conta com a permissão nexus:settings:update no Nexus Repository 3, ou a permissão nexus:settings no Nexus Repository 2, pode enviar valores arbitrários como identificadores de realm através de uma API de configuração interna. O sistema não valida esses identificadores em relação aos realms registrados. Como as entradas não reconhecidas são persistidas e reavaliadas a cada carregamento de realm via um caminho de código legado, isso pode resultar na execução de código não pretendido dentro do processo do Nexus Repository. Além disso, isso pode causar um bloqueio de autenticação persistente que não é visível através da interface administrativa do usuário.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-17593

Produtos afetados

Nexus Repository 2
Nexus Repository 3