PT-2026-76561 · Fleet · Fleet

·

CVE-2026-48786

·

Publicado

2026-08-12

·

Atualizado

2026-09-04

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Fleet versões anteriores a 4.87.0
Descrição O endpoint de pesquisa de alvos POST /api/latest/fleet/targets não sanitiza os dados para usuários com as funções de Observer, Observer+ ou Technician. Isso permite que esses usuários recuperem segredos de inscrição de equipe não mascarados e configurações completas da equipe, incluindo opções de agente que contêm credenciais, como chaves secretas de acesso AWS, senhas de proxy ou tokens de sessão. Enquanto outros endpoints voltados para a equipe mascaram esses campos, este endpoint específico não o faz, permitindo potencialmente a inscrição de hosts não autorizados em uma equipe ou o roubo de credenciais sensíveis.
Recomendações Atualize para a versão 4.87.0. Rotacione os segredos de inscrição de equipe para qualquer equipe que possa ter sido exposta. Rotacione quaisquer credenciais armazenadas nas opções do agente da equipe, incluindo chaves AWS, senhas de proxy e tokens de sessão. Restrinja as funções de Observer e Technician apenas a usuários totalmente confiáveis.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48786
GHSA-88P2-JJ8W-J8QG
GO-2026-6220
OPENSUSE-SU-2026:21761-1

Produtos afetados

Fleet