PT-2026-76835 · Unknown · Onyx Enterprise Edition

CVE-2026-63178

·

Publicado

2026-08-17

·

Atualizado

2026-08-25

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Onyx Enterprise Edition versões anteriores a 4.3.0
Description Na Edição Enterprise da plataforma de IA Onyx, os endpoints 'PATCH /manage/admin/user-group/{user group id}' e 'POST /manage/admin/user-group/{user group id}/add-users' chamam as funções update user group() e add users to user group() sem aplicar a verificação validate curator can modify group. Isso permite que um usuário com privilégios de curador adicione contas a grupos arbitrários, potencialmente obtendo acesso não autorizado a documentos por meio de get acl for user() e do filtro access control list do OpenSearch.
Recommendations Atualize o Onyx Enterprise Edition para a versão 4.3.0.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63178
GHSA-7F48-VGPJ-H95M

Produtos afetados

Onyx Enterprise Edition