PT-2026-71924 · Unknown · Openchoreo
CVE-2026-73841
·
Publicado
2026-08-13
·
Atualizado
2026-09-10
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
OpenChoreo versões 1.2.0-rc.1 até 1.2.0
Description
Uma falha de autorização existe no
openchoreo-api onde o sistema utiliza o parâmetro de consulta project fornecido pelo chamador em vez do comp.Spec.Owner.ProjectName para autorizar as ações component:exec e wirelogs:view. Isso permite que um usuário com uma concessão de escopo de projeto execute comandos e leia logs de fiação (wirelogs) de componentes pertencentes a outros projetos no mesmo namespace. O problema afeta os seguintes endpoints:/exec(gerenciado porinternal/openchoreo-api/api/handlers/exec.go)/wirelogs(gerenciado porinternal/openchoreo-api/api/handlers/wirelogs.go)
Recommendations
Atualize o OpenChoreo para a versão 1.2.0.
Exploit
Correção
Incorrect Authorization
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Openchoreo