PT-2026-71924 · Unknown · Openchoreo

CVE-2026-73841

·

Publicado

2026-08-13

·

Atualizado

2026-09-10

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas OpenChoreo versões 1.2.0-rc.1 até 1.2.0
Description Uma falha de autorização existe no openchoreo-api onde o sistema utiliza o parâmetro de consulta project fornecido pelo chamador em vez do comp.Spec.Owner.ProjectName para autorizar as ações component:exec e wirelogs:view. Isso permite que um usuário com uma concessão de escopo de projeto execute comandos e leia logs de fiação (wirelogs) de componentes pertencentes a outros projetos no mesmo namespace. O problema afeta os seguintes endpoints:
  • /exec (gerenciado por internal/openchoreo-api/api/handlers/exec.go)
  • /wirelogs (gerenciado por internal/openchoreo-api/api/handlers/wirelogs.go)
Recommendations Atualize o OpenChoreo para a versão 1.2.0.

Exploit

Correção

Incorrect Authorization

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73841
GHSA-52GF-6RPQ-FGMX
GO-2026-6358

Produtos afetados

Openchoreo