PT-2026-78838 · Openstack · Openstack-Watcher+1
CVE-2026-76878
·
Publicado
2026-08-19
·
Atualizado
2026-08-21
CVSS v4.0
8.4
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:L/SI:H/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
OpenStack Aodh versões anteriores a 22.0.1
OpenStack Watcher versões 4.0.0 e posteriores
Descrição
No OpenStack Aodh, a API de listagem de alarmes falha ao aplicar corretamente o escopo do projeto quando o parâmetro de consulta
all projects é definido como false. O sistema verifica a existência da chave all projects em vez de validar seu valor. Enquanto um valor verdadeiro aciona políticas exclusivas de administrador, um valor falso faz com que o sistema ignore o ramo de restrição que limita os resultados ao projeto do solicitante. Consequentemente, um usuário não administrador com a função de leitor pode listar alarmes de todos os projetos, expondo metadados sensíveis, como URLs de webhook de confiança, endpoints de sinal do Heat, IDs de projeto e IDs de usuário. Isso pode ser explorado combinando o parâmetro com um project id externo para atingir projetos específicos. Adicionalmente, o OpenStack Watcher não aplica autorização ao seu endpoint de gatilho de webhook. Um usuário autenticado que obtenha uma URL de webhook através do vazamento do Aodh pode iniciar uma auditoria de EVENTO e seu plano de ação associado, ignorando restrições de projeto e função.Recomendações
Atualize o OpenStack Aodh para a versão 22.0.1 ou posterior.
Restrinja o acesso ao endpoint de gatilho de webhook do OpenStack Watcher apenas a usuários autorizados.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openstack Aodh
Openstack-Watcher