PT-2026-78417 · Unknown+1 · Stigmem-Node+1

CVE-2026-76236

·

Publicado

2026-06-19

·

Atualizado

2026-08-21

CVSS v4.0

7.2

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:H/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas stigmem-node versões anteriores a 0.9.0a12
Description Uma falha de autorização quebrada no nível do objeto (BOLA) existe no mecanismo de tombstone do direito ao esquecimento (RTBF). A função issue tombstone definia o inquilino (tenant) como "default" em vez do inquilino do chamador, permitindo que registros de exclusão fossem gravados no inquilino incorreto. Além disso, o caminho de supressão de leitura, especificamente get tombstone filter e o cache de escopo de tombstone, carecia de um predicado tenant id, fazendo com que a supressão de tombstone fosse aplicada sem distinção de inquilino em consultas de fatos e leituras de proveniência. Isso poderia resultar na atribuição da exclusão de um inquilino ao inquilino errado, podendo ocultar fatos pertencentes a outros inquilinos ou falhar em ocultar fatos dentro do inquilino correto, comprometendo o isolamento de dados e as garantias de RTBF. Este problema afeta apenas implantações multi-tenant que utilizam o stigmem-plugin-multi-tenant opcional.
Recommendations Atualize o stigmem-node para a versão 0.9.0a12.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-76236
GHSA-X26H-XMV8-GXF7

Produtos afetados

Stigmem-Node
Stigmem-Plugin-Multi-Tenant