PT-2026-70870 · Unknown · Insights-Client
CVE-2026-71475
·
Publicado
2026-08-11
·
Atualizado
2026-09-02
CVSS v3.1
6.8
Média
| Vetor | AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
insights-client (versões afetadas não especificadas)
Description
Uma falha existe onde um cluster gerenciado comprometido, conhecido como spoke, pode injetar dados não codificados no caminho da URL da API do Insights. Isso ocorre porque a variável
ClusterID, controlada pelo spoke, é usada no caminho da requisição sem a devida validação ou codificação de URL. Isso permite que um spoke malicioso redirecione requisições autenticadas para endpoints de API indesejados, o que pode resultar em acesso não autorizado ou divulgação de informações.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Insights-Client