PT-2026-79331 · Apache · Cloudstack

·

CVE-2026-66722

·

Publicado

2026-08-21

·

Atualizado

2026-08-27

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Apache CloudStack versões 4.15.0.0 até 4.20.3.0 Apache CloudStack versões 4.21.0.0 até 4.22.1.0
Description Existe uma autorização inadequada para operações CRUD (Criação, Leitura, Atualização, Exclusão) em Funções de Projeto (Project Roles) e permissões de Funções de Projeto para administradores de domínio. Um Administrador de Domínio pode criar, atualizar, excluir e listar funções e permissões de projeto em qualquer domínio, independentemente de o projeto pertencer ao seu próprio domínio ou subdomínio. O sistema apenas verifica se o solicitante é um Administrador de Domínio, mas não valida a propriedade do projeto alvo, permitindo que um Administrador de Domínio mal-intencionado manipule funções e permissões em domínios não relacionados.
Recommendations Atualizar as versões 4.15.0.0 até 4.20.3.0 para a versão 4.20.3.1 ou posterior. Atualizar as versões 4.21.0.0 até 4.22.1.0 para a versão 4.22.1.1 ou posterior.

Exploit

Correção

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-66722

Produtos afetados

Cloudstack