PT-2026-76835 · Unknown · Onyx Enterprise Edition
CVE-2026-63178
·
Publicado
2026-08-17
·
Atualizado
2026-08-25
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Onyx Enterprise Edition versões anteriores a 4.3.0
Description
Na Edição Enterprise da plataforma de IA Onyx, os endpoints 'PATCH /manage/admin/user-group/{user group id}' e 'POST /manage/admin/user-group/{user group id}/add-users' chamam as funções
update user group() e add users to user group() sem aplicar a verificação validate curator can modify group. Isso permite que um usuário com privilégios de curador adicione contas a grupos arbitrários, potencialmente obtendo acesso não autorizado a documentos por meio de get acl for user() e do filtro access control list do OpenSearch.Recommendations
Atualize o Onyx Enterprise Edition para a versão 4.3.0.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Onyx Enterprise Edition