PT-2026-70842 · Netbox · Netbox

·

CVE-2026-69117

·

Publicado

2026-08-11

·

Atualizado

2026-08-11

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas NetBox versão 4.5.8
Descrição Existe uma injeção de ORM que permite que atacantes autenticados, incluindo aqueles com tokens de API de apenas leitura, injetem expressões de pesquisa arbitrárias do Django ORM em referências de objetos aninhados. Isso é feito fornecendo chaves de dicionário JSON manipuladas em requisições POST, PUT ou PATCH para qualquer endpoint de API REST. Ao explorar o queryset irrestrito usado pelo WritableNestedSerializer, atacantes podem realizar a extração de dados cega baseada em booleanos de valores de campos sensíveis e ignorar permissões de nível de objeto em vários módulos da aplicação, incluindo dcim, ipam, tenancy, virtualization, circuits e extras. Injeção de ORM é uma técnica onde um atacante manipula as consultas ao banco de dados geradas por um Mapeador Objeto-Relacional (ORM) para acessar ou modificar dados não autorizados.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-69117

Produtos afetados

Netbox