PT-2026-78838 · Openstack · Openstack-Watcher+1

CVE-2026-76878

·

Publicado

2026-08-19

·

Atualizado

2026-08-21

CVSS v4.0

8.4

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:L/SI:H/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas OpenStack Aodh versões anteriores a 22.0.1 OpenStack Watcher versões 4.0.0 e posteriores
Descrição No OpenStack Aodh, a API de listagem de alarmes falha ao aplicar corretamente o escopo do projeto quando o parâmetro de consulta all projects é definido como false. O sistema verifica a existência da chave all projects em vez de validar seu valor. Enquanto um valor verdadeiro aciona políticas exclusivas de administrador, um valor falso faz com que o sistema ignore o ramo de restrição que limita os resultados ao projeto do solicitante. Consequentemente, um usuário não administrador com a função de leitor pode listar alarmes de todos os projetos, expondo metadados sensíveis, como URLs de webhook de confiança, endpoints de sinal do Heat, IDs de projeto e IDs de usuário. Isso pode ser explorado combinando o parâmetro com um project id externo para atingir projetos específicos. Adicionalmente, o OpenStack Watcher não aplica autorização ao seu endpoint de gatilho de webhook. Um usuário autenticado que obtenha uma URL de webhook através do vazamento do Aodh pode iniciar uma auditoria de EVENTO e seu plano de ação associado, ignorando restrições de projeto e função.
Recomendações Atualize o OpenStack Aodh para a versão 22.0.1 ou posterior. Restrinja o acesso ao endpoint de gatilho de webhook do OpenStack Watcher apenas a usuários autorizados.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-76878

Produtos afetados

Openstack Aodh
Openstack-Watcher