PT-2026-71596 · Canonical · At
CVE-2026-67990
·
Publicado
2026-08-13
·
Atualizado
2026-08-14
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
basecamp/upright versões anteriores a efe4f2e5254ac6e57e45d2261804cca74dbbca3f
Description
O software desabilita a proteção contra Cross-Site Request Forgery (CSRF) do Rails—um mecanismo que impede que comandos não autorizados sejam transmitidos a partir de um usuário em quem a aplicação web confia—para seus controladores de proxy do Alertmanager e Prometheus. Isso permite que um invasor não autenticado induza o navegador de um usuário logado a enviar solicitações que são encaminhadas para endpoints de gerenciamento ou gravação habilitados no upstream. Os impactos potenciais incluem a criação de um silenciamento no Alertmanager ou a solicitação de um reload do Prometheus, dependendo das APIs habilitadas pelos serviços upstream.
Recommendations
Atualize o basecamp/upright para o commit efe4f2e5254ac6e57e45d2261804cca74dbbca3f.
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
At