PT-2026-81263 · Cloud Foundry · Cloud Foundry Uaa

·

CVE-2026-59335

·

Publicado

2026-08-25

·

Atualizado

2026-08-30

CVSS v3.1

8.7

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Cloud Foundry UAA (versões afetadas não especificadas)
Descrição O tratamento inadequado de diferenciação entre maiúsculas e minúsculas na verificação de autorização da zona de identidade no Identity Zone Endpoint permite que um invasor remoto autenticado com a autoridade zones.write ignore as restrições que protegem a zona de identidade privilegiada uaa (sistema). Ao utilizar um identificador de zona em formato não minúsculo (ex: UAA) no caminho da requisição e no corpo, o invasor pode explorar uma discrepância onde a camada de autorização realiza uma comparação sensível a maiúsculas/minúsculas, enquanto a camada de persistência MySQL resolve identificadores de forma insensível a maiúsculas/minúsculas sob sua colação padrão. Isso permite que o invasor sobrescreva a chave de assinatura JWT da zona do sistema com material controlado e forje JSON Web Tokens (JWTs) reivindicando escopos de cliente administrador e administrador, levando ao comprometimento total do UAA e de implantações do Cloud Foundry que confiem nele. Este problema afeta especificamente implantações que utilizam MySQL com a colação padrão.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-59335

Produtos afetados

Cloud Foundry Uaa