PT-2026-78417 · Unknown+1 · Stigmem-Node+1
CVE-2026-76236
·
Publicado
2026-06-19
·
Atualizado
2026-08-21
CVSS v4.0
7.2
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:H/VA:L/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
stigmem-node versões anteriores a 0.9.0a12
Description
Uma falha de autorização quebrada no nível do objeto (BOLA) existe no mecanismo de tombstone do direito ao esquecimento (RTBF). A função
issue tombstone definia o inquilino (tenant) como "default" em vez do inquilino do chamador, permitindo que registros de exclusão fossem gravados no inquilino incorreto. Além disso, o caminho de supressão de leitura, especificamente get tombstone filter e o cache de escopo de tombstone, carecia de um predicado tenant id, fazendo com que a supressão de tombstone fosse aplicada sem distinção de inquilino em consultas de fatos e leituras de proveniência. Isso poderia resultar na atribuição da exclusão de um inquilino ao inquilino errado, podendo ocultar fatos pertencentes a outros inquilinos ou falhar em ocultar fatos dentro do inquilino correto, comprometendo o isolamento de dados e as garantias de RTBF. Este problema afeta apenas implantações multi-tenant que utilizam o stigmem-plugin-multi-tenant opcional.Recommendations
Atualize o stigmem-node para a versão 0.9.0a12.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Stigmem-Node
Stigmem-Plugin-Multi-Tenant