PT-2026-78418 · Unknown+1 · Stigmem-Node+1

CVE-2026-76237

·

Publicado

2026-06-19

·

Atualizado

2026-08-21

CVSS v4.0

8.6

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas stigmem-node versões anteriores a 0.9.0a12
Descrição Existe uma falha de autorização quebrada no nível do objeto (BOLA) nos endpoints de revisão de quarentena. Em implantações multi-tenant que utilizam o plugin stigmem-plugin-multi-tenant, a função get quarantined fact em routes/quarantine.py e as consultas de listagem/contagem carecem de um predicado tenant id, e a busca no garden não é limitada ao tenant. Isso permite que um administrador de tenant com capacidades de escrita de tenant possa listar, ler, admitir ou rejeitar fatos em quarentena pertencentes a outros tenants através dos endpoints /v1/quarantine. BOLA é um problema de segurança onde uma aplicação não verifica adequadamente se o usuário que solicita acesso a um objeto específico possui as permissões necessárias para acessá-lo.
Recomendações Atualize para a versão 0.9.0a12 ou posterior. Restrinja o acesso aos endpoints /v1/quarantine para minimizar o risco de exploração até que a atualização seja aplicada.

Exploit

Correção

Incorrect Authorization

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-76237
GHSA-XHV3-Q4XX-349R

Produtos afetados

Stigmem-Node
Stigmem-Plugin-Multi-Tenant